CISA da 72 horas para agencias federales cerrar fallo de 7 meses en Oracle WebLogic

La falla crítica CVE-2026-21962 en el proxy plug-in de WebLogic fue parcheada en enero, generó más de 140 mil intentos de ataque en 21 países y solo ahora entró en la lista de explotación activa de la agencia estadounidense.
La agencia estadounidense de ciberseguridad CISA agregó este lunes la CVE-2026-21962 a su catálogo de vulnerabilidades exploradas activamente. El plazo dado a las agencias federales para remediar es el 27 de agosto: tres días corridos. La falla, de gravedad máxima CVSS 10.0, afecta al Oracle HTTP Server y al Oracle WebLogic Server Proxy Plug-in en las versiones 12.2.1.4.0, 14.1.1.0.0 y 14.1.2.0.0. Permite a un atacante sin credenciales acceder, modificar o borrar todo el contenido servido por el componente vulnerable.
El parche existe desde el 20 de enero. En las 48 horas posteriores a su publicación, apare Un proof-of-concept en GitHub. Hasta el 3 de febrero, investigadores de CloudSEK e Imperva habían registrado 140 mil intentos de explotación en 21 países. La adición al KEV llega, por lo tanto, siete meses después de que la vulnerabilidad estuviera siendo explotada en producción, y semanas después de que NHS England Digital emitiera un comunicado formal a operadores de salud en el Reino Unido pidiendo la aplicación inmediata del parche.
La nueva urgencia proviene de la Directriz Operativa Vinculante BOD 26-04, que Washington ha comenzado a exigir cumplimiento estricto en el segundo trimestre. Bajo la BOD, los elementos del KEV deben ser corregidos en ventanas cortas cuando están expuestos a la internet pública. Tres días, en el caso de una falla crítica en software que sirve como proxy HTTP en miles de instancias federales, es el límite operativo que la CISA ha utilizado como estándar para incidentes activos.
El motor técnico de la brecha
El problema no está en WebLogic en sí, sino en la inconsistencia entre cómo el Oracle HTTP Server, ejecutando el plug-in de proxy, normaliza las URIs recibidas y cómo el backend de WebLogic interpreta la misma ruta. La doble decodificación abre la puerta a solicitudes que pasan por la capa de autenticación como si estuvieran dirigidas a rutas públicas, pero llegan al backend con la ruta original, permitiendo acceso irrestricto. Es una variación de un patrón que ya ha derribado proxies IIS y Apache en años anteriores, y el motivo por el cual NetSPI clasifica la explotación como trivial de reproducir.
No hay mitigación intermedia estable. La recomendación de Oracle es aplicar el parche de enero sin excepciones. Donde el parche aún no pueda ser aplicado, el consenso entre los proveedores de escáner es aislar el componente detrás de un WAF configurado para rechazar solicitudes con múltiples codificaciones en la ruta, con auditoría de registros en busca del patrón específico de explotación.
Dónde está la exposición real
En el Reino Unido, NHS England Digital publicó una alerta de parche para operadores de salud que ejecutan WebLogic para la integración de sistemas de registros. Los bancos británicos aún operan WebLogic en pilas heredadas de front-office. Siete meses después del parche y con 140 mil intentos de explotación registrados, el tema regresa a la mesa de las áreas de riesgo de tecnología en Londres, apoyado en la exigencia de la CISA como benchmark internacional.
En Japón, WebLogic sigue siendo un componente de referencia para la integración en grandes bancos y conglomerados industriales. La explotación es remota y no requiere credenciales, lo que aumenta el riesgo para equipos que aún operan instancias con exposición parcial a la internet incluso detrás de un cortafuegos. La adición al KEV por parte de la CISA crea presión para que JPCERT/CC actualice su comunicado, ya que el benchmark estadounidense suele alimentar las directrices de auditoría de las grandes casas japonesas.
El estándar que la CISA está imponiendo
Agregar al KEV una vulnerabilidad parcheada en enero es un mensaje al mercado. La CISA está aceptando ventanas cortas de detección-para-remediación, incluso cuando la explotación activa ha sido tolerada durante meses. Para directores de seguridad que aún tratan el KEV como una lista de sugerencia, la señal es diferente: la agencia ahora utiliza la inclusión como un martillo regulatorio, acorta los plazos y exige evidencia de remediación. Esto es válido para el sector federal, pero sirve como piso de expectativa para auditores en cualquier jurisdicción que haga benchmark contra la política estadounidense. Los equipos de seguridad que ya hacían escaneos mensuales en WebLogic tendrán que responder a la incómoda pregunta: ¿por qué la instancia expuesta continuó exponiendo entre enero y agosto?