A CISA adicionou nesta semana ao seu catálogo de vulnerabilidades exploradas ativamente a CVE-2024-21182, uma falha crítica no Oracle WebLogic Server que permite a um atacante remoto e sem autenticação comprometer instâncias vulneráveis. A agência deu prazo até 4 de junho de 2026 para que agências federais norte-americanas remediem a falha, que estava corrigida desde julho de 2024 — quase dois anos antes da exploração in-the-wild ser reportada.
A CISA (Cybersecurity and Infrastructure Security Agency) incluiu em 1º de junho a CVE-2024-21182 em seu KEV Catalog (Known Exploited Vulnerabilities). A entrada é a primeira indicação pública de que a falha está sendo abusada por agentes maliciosos em ambientes reais, e não apenas em provas de conceito (PoC) divulgadas por pesquisadores.
A vulnerabilidade foi originalmente corrigida pela Oracle no Critical Patch Update (CPU) de julho de 2024 e, conforme o aviso oficial, foi reportada de forma independente por múltiplos pesquisadores. Desde então, diversos exploits funcionais circulam publicamente — incluindo PoCs no GitHub — o que reduz drasticamente a barreira técnica para que operadores oportunistas montem campanhas em massa.
O WebLogic Server é um servidor de aplicações Java amplamente utilizado em ambientes corporativos legados, frequentemente expondo endpoints administrativos à internet por configuração incorreta. Esse perfil de exposição torna a CVE-2024-21182 particularmente atraente para campanhas oportunistas de mineração de criptomoeda, ransomware e implantação de webshells.
De acordo com o KEV entry da CISA, a falha pode ser explorada por atacantes remotos não autenticados para comprometer instâncias vulneráveis do Oracle WebLogic Server. O potencial de impacto declarado é amplo: “Ataques bem-sucedidos podem resultar em acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis pelo servidor Oracle WebLogic.”
O vetor de ataque típico envolve requisições HTTP/T3 maliciosas direcionadas a endpoints administrativos ou de console expostos. Em deployments mal segmentados, o servidor frequentemente acumula privilégios de aplicação, conexão a bancos de dados internos e credenciais de integração — transformando o comprometimento em um ponto de entrada com efeito multiplicador para o restante da rede.
“Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis pelo Oracle WebLogic Server”, afirma a CISA no aviso publicado em seu catálogo KEV.
O catálogo KEV da CISA já registra mais de uma dezena de falhas no WebLogic Server, a maioria com CVE atribuído em 2020 ou antes. O padrão é revelador: vulnerabilidades patcheadas há anos seguem sendo adicionadas ao catálogo conforme a CISA observa exploração ativa — o que indica que o problema não está na disponibilidade do patch, mas na lentidão da operação para aplicá-lo em ambientes críticos e legados. O WebLogic se tornou uma espécie de “Coldfusion da década de 2020”: um servidor de aplicações estável, profundamente integrado a processos de negócio e, por isso mesmo, frequentemente postergado nos ciclos de atualização.
O fato de a CVE-2024-21182 ter levado quase dois anos para ser oficialmente reportada como explorada in-the-wild não significa que os ataques são recentes — apenas que ganharam visibilidade suficiente para a CISA registrar. Em campanhas anteriores envolvendo WebLogic (como CVE-2019-2725 e CVE-2020-14882), os operadores costumam adotar uma cadeia clássica: comprometimento via deserialização Java ou bypass de autenticação, deploy de webshell ou cobalt strike beacon, movimentação lateral e, frequentemente, encerramento com ransomware ou cryptominer. É plausível supor que padrão semelhante esteja em curso.
Para defensores, a lição é estrutural: depender exclusivamente do ciclo de patch sem hardening de exposição é uma estratégia perdedora. Servidores de aplicação herdados precisam estar atrás de uma camada de proteção (WAF, VPN, jump host), com console administrativo fora da internet pública por padrão.
Fonte: SecurityWeek
GoDaddy identifica 1.980 sites WordPress comprometidos por malware que esconde C2 em comentários de perfis…
Red Hat removeu 32 pacotes (~117 mil downloads/semana) após atacantes usarem conta GitHub comprometida para…
Grupo SideCopy, ligado ao Paquistão e parte da APT36, conduz campanha de espionagem (Operation XENOFISCAL)…
Centro para a Ciberseguranca da Belgica confirma exploracao ativa de RCE nao autenticada em controladores…
Apos forte reacao da comunidade de seguranca, a Microsoft afirma nao ter intencao de tomar…
A Dashlane confirmou que invasores conseguiram baixar os cofres criptografados de menos de 20 usuarios…