## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ZEETEE1235-CVE-2026-21962
# CVE-2026-21962 — Oracle HTTP Server / WebLogic Server Proxy-Plug-in
# Umgehung der Zugriffskontrolle durch URI-Normalisierungs-Inkonsistenz
Eine unabhängig reproduzierte Exploit- und Analyse für CVE-2026-21962 (unsachgemäße Zugriffskontrolle, CVSS 10.0) in Oracle HTTP Server / dem Oracle WebLogic Server Proxy-Plug-in für Apache HTTP Server.
**Status: verifiziert** gegen Live-OHS 12.2.1.4.0 und 14.1.2.0.0 vor WebLogic Server 12.2.1.4.
* * *
## 1\. TL;DR
Das Frontend (OHS + `mod_wl_ohs`) und das Backend (WebLogic) **normalisieren`..;` unterschiedlich**. Eine Anfrage wie:
root@kitploit:~
GET /foo/..;/internal-admin/cont/.env HTTP/1.1
umgeht eine Frontend-Schutzregel `<Location /internal-admin>`, weil OHS `..;` zusammenführt, während WebLogic dies ( = Servlet- Pfadparameter, = übergeordnetes Verzeichnis). Das Backend liefert dann den geschützten Pfad aus. Ergebnis: (CWE-284).