Sploitus

Exploit for CVE-2026-21962

kitploit · 2026-08-27

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZEETEE1235-CVE-2026-21962
# CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy-Plug-in

# Umgehung der Zugriffskontrolle durch URI-Normalisierungs-Inkonsistenz

Eine unabhängig reproduzierte Exploit- und Analyse für CVE-2026-21962 (unsachgemäße Zugriffskontrolle, CVSS 10.0) in Oracle HTTP Server / dem Oracle WebLogic Server Proxy-Plug-in für Apache HTTP Server.

**Status: verifiziert** gegen Live-OHS 12.2.1.4.0 und 14.1.2.0.0 vor WebLogic Server 12.2.1.4.

* * *

## 1\. TL;DR

Das Frontend (OHS + `mod_wl_ohs`) und das Backend (WebLogic) **normalisieren`..;` unterschiedlich**. Eine Anfrage wie:

root@kitploit:~
    
    
    GET /foo/..;/internal-admin/cont/.env HTTP/1.1
    

umgeht eine Frontend-Schutzregel `<Location /internal-admin>`, weil OHS `..;` zusammenführt, während WebLogic dies  ( = Servlet- Pfadparameter,  = übergeordnetes Verzeichnis). Das Backend liefert dann den geschützten Pfad aus. Ergebnis:  (CWE-284).