# CISA تضيف ثغرة بدرجة 10 في Oracle HTTP Server وWebLogic إلى قائمة الثغرات المستغلة

> **المغزى:** الخطر لا يكمن في الكود الحديث، بل في طبقة الـ proxy القديمة التي يمر بها كل طلب، في أنظمة يحتاج تحديثها إلى موافقات ونافذة صيانة.

- المصدر: المغزى (https://almaghza.com/a/2026-08-26-oracle-weblogic-cvss-10-exploited/)
- التاريخ: 13 ربيع الأول - 26 أغسطس 2026 (2026-08-26)
- القسم: أمن سيبراني
- الوسوم: Oracle، الثغرات الأمنية، الأمن السيبراني

أضافت وكالة الأمن السيبراني الأمريكية CISA في 24 أغسطس 2026 الثغرة CVE-2026-21962 إلى قائمة الثغرات المستغلة فعليًا (KEV). وتحمل الثغرة أعلى درجة ممكنة في مقياس CVSS، وهي 10.0، وتقع في Oracle HTTP Server وفي Oracle WebLogic Server Proxy Plug-in.

وبحسب الوصف، تسمح الثغرة لمهاجم غير مصادَق، يملك وصولًا شبكيًا عبر HTTP، بالوصول إلى بيانات حساسة وتعديلها. وحددت CISA للجهات الفيدرالية المدنية الأمريكية مهلة حتى 27 أغسطس 2026 لمعالجتها، بموجب التوجيه BOD 26-04. وكانت SOCRadar قد رصدت في يوليو أن هذه الثغرة من بين الثغرات التي استُغلت ضد بنية تحتية حكومية.

والمكان المتأثر ليس التطبيق نفسه، بل الـ proxy الذي يقف أمامه ويمر به كل طلب داخل. أما بلوغ الدرجة 10 تحديدًا فيعود إلى اجتماع ثلاثة شروط: لا حاجة إلى مصادقة، والاستغلال عن بعد، والوصول يشمل كل ما خلف المكون. ولا توجد خطوة تتطلب تفاعلًا من مستخدم، كفتح رابط أو ملف، وهذا ما يرفع التقييم إلى سقفه.

ومهلة 27 أغسطس ملزمة للجهات الفيدرالية الأمريكية وحدها، لكنها مؤشر على تقدير الخطورة، والاستغلال قائم أيًا كان موقع النظام.

ولا تنتمي WebLogic إلى عالم الشركات الناشئة. فهي تعمل منذ سنوات تحت أنظمة بنوك وجهات حكومية وشركات اتصالات في مصر والخليج. وهذه تحديدًا الأنظمة التي يحتاج فيها أي تحديث إلى موافقات ونافذة صيانة. ولذلك قد يكون الخطر في هذه المؤسسات في طبقة لم يراجعها أحد منذ سنوات، لا في الكود المكتوب حديثًا.

## المصادر

- [إعلان CISA بإضافة الثغرة إلى قائمة KEV](https://www.cisa.gov/news-events/alerts/2026/08/24/cisa-adds-one-known-exploited-vulnerability-catalog)
- [قائمة الثغرات المستغلة المعروفة (KEV)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [تغطية The Hacker News](https://thehackernews.com/2026/08/actively-exploited-oracle-weblogic-flaw.html)
- [تغطية Security Affairs](https://securityaffairs.com/197801/security/u-s-cisa-adds-maximum-severity-oracle-flaw-to-its-known-exploited-vulnerabilities-catalog.html)
- [تغطية SecurityWeek](https://www.securityweek.com/cisa-warns-of-exploited-oracle-weblogic-vulnerability/)
