悪用確認 悪用確認済み(KEV) CVE-2026-21962

Oracle HTTP Server と WebLogic の代理プラグインのアクセス制御の不備(CVE-2026-21962)― 見つかった年に載り、猶予は3日

Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in KEV追加 2026年8月24日 連邦是正期限 2026-08-27

ウェブの要求を業務用アプリケーション基盤へ橋渡しする部品で、アクセス制御が適切に働かないとされる項目です。採番と収録が同じ年で、是正の猶予は3日。措置も「更新を当てよ」では終わらず、優先順位付けの指令と記録の保全の要件に従うことが求められています。

脆弱性の基本情報

  • CVE番号CVE-2026-21962
  • 対象(ベンダー/製品)Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in
  • CWECWE-284
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-27(米連邦民生機関・BOD 22-01)

要点

  • ウェブの要求を業務用アプリケーション基盤へ橋渡しする代理の部品で、アクセス制御が適切に働かないとされる項目です(CWE-284)。
  • 重要なデータの権限のない作成・削除・変更や、到達できるデータ全体への到達が生じうるとされています。
  • 追加は2026年8月24日、期限は2026年8月27日で猶予は3日。採番と収録は同じ年です。
  • 措置は更新の適用だけでなく、優先順位付けの指令と記録の保全の要件の遵守、および露出の評価の責任まで含みます。
  • 2026年9月4日時点で当サイトが保持する1,694件のうち猶予3日以内は101件(6.0%)で、その85.1%は採番年と収録年が同じ記録です。

1橋渡しをする部品

ウェブサーバは、利用者からの要求を受け取り、その一部を後ろにある業務用のアプリケーション基盤へ渡します。今回の対象は、その橋渡しを担う代理の部品です。表からは見えず、名前が話題になることもほとんどありません。しかし、前と後ろのどちらの側にも接している以上、そこでアクセス制御が働かなければ、後ろにあるものへ届く道が開くことになります。

カタログの説明は、重要なデータの作成・削除・変更や、到達できるデータ全体への到達が生じうるとしています。

2「更新を当てよ」では終わらない

観点カタログで最も多い書き方この項目の書き方
措置ベンダーの指示に従って更新を適用する緩和策の適用に加え、優先順位付けの指令と記録の保全の要件を守る
前提修正を当てれば足りる露出の評価と、記録を残す備えまでを含める
責任の所在書かれていないことが多い各資産の露出を評価する責任が関係者にあると明記される

多くの項目は「ベンダーの指示に従って更新を適用せよ」の一行で終わります。この項目はそうではありません。優先順位を付けるための指令の名前が挙げられ、記録の保全に関する要件が併記され、さらに露出を評価する責任の所在まで書かれています。同じ書き方は、この連載の最後に扱う18年前の項目にも現れます。措置の書き方は、その項目の重さと、いま何が起きているかを映します。

33日という猶予

本項目の追加から期限まで3日2026年8月24日に追加、2026年8月27日が期限
2026年9月4日時点で当サイトが保持する1,694件のうち猶予が3日以内の記録101件全体の6.0%
そのうち採番年と収録年が同じ記録86件3日以内の85.1%

猶予の中央値21日で、1,025件がその値をとります。3日以内はごく少数で、その大半は採番された年のうちにカタログへ載ったものです。短い期限は、多くの場合「いま起きていること」に対して設定されているということです。ただし後で見るように、これには例外があります。

4見つかった年に載るということ

2026年9月4日時点で当サイトが保持する1,694件のうち、採番された年と同じ年にカタログへ載った記録は731件43.2%)で、最も多い層です。公表から悪用の確認までの間隔が短いことを意味します。攻撃の側も同じ情報を見ているので、公表と悪用は近づきます。ここから先の記事では、この間隔が1年3年7年、そして18年と開いていく記録を順に見ていきます。

なぜ重要か

表から見えない橋渡しの部品ほど、前と後ろの両方に接している。そこでアクセス制御が働かなければ、後ろにあるものへ届く道がそのまま開く。措置の書き方が一行で終わらず、指令の遵守や記録の保全、露出の評価の責任にまで及んでいるときは、修正の有無だけでなく、すでに起きているかもしれないことへの備えが求められている合図として読める。

よくある質問(FAQ)

代理プラグインとは何ですか?
ウェブサーバが受け取った要求を、後ろにある業務用のアプリケーション基盤へ渡すための部品です。表からは見えにくい位置にあります。
なぜ猶予が3日なのですか?
カタログは項目ごとに期限を示します。3日以内の設定は全体の6.0%で、その多くは採番された年のうちに載った項目です。
更新を当てれば済みますか?
この項目の措置には、緩和策の適用に加えて指令の遵守と記録の保全の要件が含まれます。適用可否はベンダー公式情報と自組織の環境でご確認ください。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#セキュリティ#アプリケーション基盤#アクセス制御
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。