- 根据开源漏洞情报监测到一个新的未授权访问漏洞,Oracle WebLogic Server(CVE-2026-70757),虽然暂时没有发现在野利用情况,但是因为用这个组件的还有很多公司,而且有一部分还是root用户在跑的,我认为大家还是有必要进行自查,以免年终奖不保。

01漏洞说明
CVE-2026-70757是 Oracle WebLogic Server 核心组件中的一个严重、未经身份验证的远程代码执行漏洞,可通过 T3 和 IIOP 协议访问。攻击者仅需网络访问权限即可完全控制服务器,无需任何凭据或用户交互。Oracle 将此漏洞的严重程度评为 9.8(严重),并将其列为无需身份验证即可远程利用的漏洞。
技术细节
- 根本原因: Oracle WebLogic Server 核心组件存在缺陷,允许未经身份验证的攻击者对服务器执行非预期操作。
- **触发条件:**通过 T3 或 IIOP 协议向暴露的 WebLogic 监听器发送精心构造的请求即可利用此漏洞;无需身份验证或用户交互。
- **攻击向量:**网络——受影响的协议(T3/IIOP)不需要事先访问目标网络。
- **影响:**成功利用该漏洞将导致 Oracle WebLogic Server 完全被攻陷,对机密性、完整性和可用性造成严重影响。
受影响的软件
- Oracle WebLogic Server 12.2.1.4.0
- Oracle WebLogic Server 14.1.1.0.0
- Oracle WebLogic Server 14.1.2.0.0
- Oracle WebLogic Server 15.1.1.0.0
严重程度
- CVSS v3.1 基本评分: 9.8(严重)
- 向量:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
缓解措施和建议行动
- **立即:**对受影响的 WebLogic Server 版本(12.2.1.4.0、14.1.1.0.0、14.1.2.0.0、15.1.1.0.0)应用 Oracle 2026 年 9 月关键补丁更新中提供的修复程序。
- **如果无法立即进行修补:**在网络边界限制或禁用 T3 和 IIOP 协议(例如,通过防火墙规则),并阻止或限制来自不受信任网络的访问,这符合 Oracle 针对 WebLogic T3/IIOP 相关漏洞的长期指导原则。确认 WebLogic 管理控制台或 T3/IIOP 监听器端口未暴露于公共互联网。
02排查方法
扫描开放端口T3(7001/tcp)、IIOP(9001/tcp):
nmap -Pn -sV -p 7001,7002,9001,9002 $TARGET
!!扫描到开放到端口一定要进行验证,并不是开放这个端口的就是这个服务