EN
en direct
tag

#oracle

Oracle livre 673 correctifs dont une prise de contrôle WebLogic sans authentification via T3 et IIOP

Le 15 septembre 2026, Oracle a publié son correctif critique de septembre avec 673 patchs sur 17 familles de produits, dont plusieurs prises de contrôle à distance sans authentification de WebLogic Server. Inventoriez chaque instance WebLogic exposée et coupez T3/IIOP avant qu’un exploit diffable du correctif ne s’appuie sur vos serveurs.

Un plug-in proxy WebLogic patché en janvier bascule en exploitation active en août

CVE-2026-21962, un défaut de contrôle d’accès noté 10.0 dans le plug-in proxy WebLogic d’Oracle, corrigé lors du CPU de janvier 2026, a rejoint le catalogue KEV de CISA le 24 août avec une exploitation active confirmée. Appliquez le correctif de janvier avant le 27 août et dressez l’inventaire de votre tier middleware, trop souvent absent des scans.

khunt transforme Oracle Database en plateforme de post-exploitation — le cauchemar des DBA

Le 5 août 2026, les chercheurs de Huntress ont documenté une attaque où le toolkit khunt a été compilé et exécuté directement dans une base Oracle via une injection SQL sur un endpoint Apache Tomcat. Les attaquants ont utilisé la JVM embarquée d’Oracle pour exécuter des commandes OS avec les privilèges SYSTEM, voler les hashs Windows et cartographier le réseau. Le message pour les DBA est clair : votre base de données est un runtime Java — traitez-la comme tel.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer