Contexto técnico: CVE-2026-21962 es una vulnerabilidad de control de acceso inadecuado (CWE-284) con puntuación CVSS 10.0 (CRÍTICA), catalogada en el CISA Known Exploited Vulnerabilities (KEV) y publicada en el Oracle Critical Patch Update (CPU) de enero de 2026. Afecta a Oracle HTTP Server y al componente Oracle WebLogic Server Proxy Plug-in, componentes de infraestructura web ampliamente desplegados en entornos empresariales y de administración pública.
Mecanismo de explotación: La vulnerabilidad radica en una implementación deficiente de los mecanismos de control de acceso en la capa del proxy plug-in. Un atacante remoto, potencialmente no autenticado, puede eludir los controles de autorización del servidor para acceder a recursos restringidos del sistema sin las credenciales o permisos adecuados. La puntuación CVSS 10.0 indica que el vector de ataque es de red (AV:N), no requiere interacción del usuario ni privilegios previos, y la confidencialidad, integridad y disponibilidad se ven comprometidas de forma completa.
Impacto potencial: La explotación exitosa permite a un atacante: (1) creación, modificación o eliminación no autorizada de datos críticos gestionados por Oracle HTTP Server y WebLogic Server Proxy Plug-in; (2) acceso total a todos los datos accesibles por dichos componentes, incluyendo configuraciones sensibles, credenciales en tránsito y datos de aplicaciones backend; y (3) compromiso potencial en cadena de sistemas internos a los que el servidor HTTP actúa como proxy. La criticidad máxima asignada por CISA y su inclusión en el catálogo KEV implican evidencia de explotación activa en entornos reales.
Directiva aplicable: Las agencias federales civiles de EE. UU. (FCEB) están obligadas a aplicar las mitigaciones disponibles antes del 27 de agosto de 2026 conforme a la Directiva Operacional Vinculante BOD 26-04.