CISA alerta sobre vulnerabilidad crítica en Oracle WebLogic Server explotada activamente
La vulnerabilidad, identificada como CVE-2026-21962, presenta una puntuación CVSS de 10.0, lo que la clasifica como de máxima criticidad. Esta característica la convierte en un riesgo inminente para las organizaciones que operan los servidores Oracle afectados.
Según la información proporcionada, la falla permite a un atacante no autenticado, con acceso de red a través de HTTP, obtener acceso a información sensible. La ausencia de requisitos de autenticación simplifica significativamente el proceso de explotación para actores maliciosos, ampliando el rango de posibles atacantes y el riesgo para los sistemas comprometidos. La inclusión por parte de CISA en su catálogo KEV sirve como una señal clara de la urgencia para que las organizaciones evalúen y apliquen las mitigaciones o parches necesarios, dada la constatación de que la falla ya está siendo utilizada en ataques activos.
Por qué importa
La inclusión de esta vulnerabilidad en el Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA subraya la seriedad de la situación. Para las organizaciones que dependen de Oracle WebLogic Server y HTTP Server, esta falla representa un riesgo inmediato y grave. Su explotación activa puede comprometer infraestructuras críticas y la integridad de datos empresariales sin necesidad de autenticación previa, lo que la convierte en una amenaza de alto impacto en entornos corporativos y gubernamentales.
Datos clave
| Identificador CVE | CVE-2026-21962 |
|---|---|
| Puntuación CVSS | 10.0 (Máxima) |
| Productos Afectados | Oracle HTTP Server y Oracle WebLogic Server |
| Tipo de Ataque | Acceso no autenticado vía HTTP |
| Impacto | Acceso a datos críticos |
| Estado de Explotación | Activa |
Fuente original: The Hacker News






