Oracle HTTP Server と WebLogic の代理プラグインのアクセス制御の不備(CVE-2026-21962)― 見つかった年に載り、猶予は3日
ウェブの要求を業務用アプリケーション基盤へ橋渡しする部品で、アクセス制御が適切に働かないとされる項目です。採番と収録が同じ年で、是正の猶予は3日。措置も「更新を当てよ」では終わらず、優先順位付けの指令と記録の保全の要件に従うことが求められています。
脆弱性の基本情報
- CVE番号CVE-2026-21962
- 対象(ベンダー/製品)Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in
- CWECWE-284
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-27(米連邦民生機関・BOD 22-01)
要点
- ウェブの要求を業務用アプリケーション基盤へ橋渡しする代理の部品で、アクセス制御が適切に働かないとされる項目です(CWE-284)。
- 重要なデータの権限のない作成・削除・変更や、到達できるデータ全体への到達が生じうるとされています。
- 追加は2026年8月24日、期限は2026年8月27日で猶予は3日。採番と収録は同じ年です。
- 措置は更新の適用だけでなく、優先順位付けの指令と記録の保全の要件の遵守、および露出の評価の責任まで含みます。
- 2026年9月4日時点で当サイトが保持する1,694件のうち猶予3日以内は101件(6.0%)で、その85.1%は採番年と収録年が同じ記録です。
1橋渡しをする部品
ウェブサーバは、利用者からの要求を受け取り、その一部を後ろにある業務用のアプリケーション基盤へ渡します。今回の対象は、その橋渡しを担う代理の部品です。表からは見えず、名前が話題になることもほとんどありません。しかし、前と後ろのどちらの側にも接している以上、そこでアクセス制御が働かなければ、後ろにあるものへ届く道が開くことになります。
カタログの説明は、重要なデータの作成・削除・変更や、到達できるデータ全体への到達が生じうるとしています。
2「更新を当てよ」では終わらない
多くの項目は「ベンダーの指示に従って更新を適用せよ」の一行で終わります。この項目はそうではありません。優先順位を付けるための指令の名前が挙げられ、記録の保全に関する要件が併記され、さらに露出を評価する責任の所在まで書かれています。同じ書き方は、この連載の最後に扱う18年前の項目にも現れます。措置の書き方は、その項目の重さと、いま何が起きているかを映します。
33日という猶予
猶予の中央値は21日で、1,025件がその値をとります。3日以内はごく少数で、その大半は採番された年のうちにカタログへ載ったものです。短い期限は、多くの場合「いま起きていること」に対して設定されているということです。ただし後で見るように、これには例外があります。
4見つかった年に載るということ
2026年9月4日時点で当サイトが保持する1,694件のうち、採番された年と同じ年にカタログへ載った記録は731件(43.2%)で、最も多い層です。公表から悪用の確認までの間隔が短いことを意味します。攻撃の側も同じ情報を見ているので、公表と悪用は近づきます。ここから先の記事では、この間隔が1年、3年、7年、そして18年と開いていく記録を順に見ていきます。
なぜ重要か
表から見えない橋渡しの部品ほど、前と後ろの両方に接している。そこでアクセス制御が働かなければ、後ろにあるものへ届く道がそのまま開く。措置の書き方が一行で終わらず、指令の遵守や記録の保全、露出の評価の責任にまで及んでいるときは、修正の有無だけでなく、すでに起きているかもしれないことへの備えが求められている合図として読める。
よくある質問(FAQ)
代理プラグインとは何ですか?
なぜ猶予が3日なのですか?
更新を当てれば済みますか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。