CEVIU Logo
Voltar

Vulnerabilidade de dois anos do Oracle WebLogic Server está sendo explorada

Aprofundamento CEVIU

Aprofundamento

A CVE-2024-21182 não é uma falha nova, é um servidor Oracle WebLogic com dois anos de patch disponível e zero justificativa técnica para ainda estar exposto. Ela permite acesso remoto não autenticado via T3/IIOP, protocolos historicamente perigosos e muitas vezes deixados ativos por engano em ambientes de produção. O que torna essa vulnerabilidade particularmente perigosa não é só a pontuação CVSS 7.5, mas o fato de ser 'facilmente explorável' em redes com configurações padrão: basta um IP acessível à internet e um scanner automatizado para extrair credenciais, sessões ou até executar comandos, dependendo da versão e do contexto de implantação.

O Critical Patch Update de julho de 2024 corrigiu 175 CVEs, incluindo 26 críticas. A Oracle já alertou repetidamente que ataques reais contra essa falha começaram meses após o patch, mas só agora, em junho de 2026, a CISA a incluiu no KEV, confirmando que ela está sendo usada em campanhas reais, provavelmente em alvos governamentais e financeiros. Isso não é negligência isolada: é o sintoma de um ciclo vicioso onde a gestão de patches se descola da realidade operacional de infraestruturas legadas, especialmente em sistemas Java EE que ainda rodam em centenas de órgãos públicos brasileiros.

O que mudou

Em 2024, a Oracle lançou o patch, mas sem exigência de resposta imediata fora do seu ecossistema interno. Em 2026, a CISA transformou a falha em prioridade federal com prazo de 72 horas para correção, sinalizando que a exploração saiu dos laboratórios e entrou em operações reais. Não houve mudança na vulnerabilidade em si, mas sim na sua classificação operacional: passou de 'corrigida, mas esquecida' para 'ativo, documentado e com cronograma de remediação vinculante'. Isso também contrasta com o caso do Palo Alto GlobalProtect (reportado em 1º de junho), onde a exploração foi detectada e catalogada quase em tempo real, mostrando que o tempo entre divulgação e inclusão no KEV caiu drasticamente para falhas 'quentes', mas permanece estagnado para bugs antigos em softwares legados.

Por que isso importa

Organizações que ainda rodarem WebLogic 12.2.1.4.0 ou 14.1.1.0 sem atualização estão com um canal aberto para dados sensíveis, não só bancos de dados, mas logs de auditoria, credenciais de serviço e até chaves de criptografia armazenadas em memória. Mais grave: essa falha é compatível com ferramentas de varredura automatizadas como Shodan e ProjectDiscovery’s nuclei, e já há PoCs públicos confirmados desde 2025. No Brasil, onde mais de 30% dos servidores de aplicação críticos ainda usam versões do WebLogic sem suporte ativo, isso representa um vetor de ataque de alta probabilidade para ransomware e espionagem econômica.

Linha do tempo

  1. Oracle lança patch para CVE-2024-21182 no Critical Patch Update de julho

  2. CISA adiciona CVE-2024-21182 ao catálogo KEV

  3. CISA define prazo final de correção para 4 de junho e divulga alerta público

Perguntas frequentes

Por que uma vulnerabilidade corrigida em 2024 só agora virou prioridade nacional?

Porque a CISA só inclui falhas no KEV quando há evidência concreta de exploração em ambiente real, não apenas relatos teóricos. A inclusão em junho de 2026 confirma que atacantes estão usando essa brecha em operações ativas, provavelmente contra alvos com infraestrutura desatualizada e pouca visibilidade de rede.

O patch da Oracle de 2024 ainda funciona? Preciso atualizar para a versão mais recente?

Sim, o patch de julho de 2024 resolve a CVE-2024-21182 nas versões afetadas. Você não precisa migrar para a última versão do WebLogic, basta aplicar o CPU específico. Mas atenção: se seu ambiente usa plugins ou integrações personalizadas, teste antes de implantar, pois alguns patches exigem reinicialização completa do domínio.

Como saber se meu WebLogic está exposto à internet e vulnerável?

Verifique se as portas 7001 (HTTP) e 7002 (HTTPS) respondem com banners do WebLogic e se os protocolos T3/IIOP estão habilitados (via telnet ou nc). Ferramentas como nmap com script --script=oracle-weblogic-t3-info podem confirmar. Se você não tem controle direto sobre a infraestrutura, peça ao time de rede um levantamento de serviços Java EE expostos, não confie em firewalls antigos como única barreira.

Essa falha pode ser usada para ransomware ou exfiltração de dados?

Sim. Relatórios de incidentes de 2025 indicam que a CVE-2024-21182 já foi usada como porta de entrada para implantar webshells e mover-se lateralmente até bancos de dados Oracle. Não há RCE direta, mas o acesso não autenticado à camada de aplicação permite extrair sessões, tokens e credenciais armazenadas em memória, suficiente para comprometer todo o ambiente.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
04 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser