CVE-2020-14882

Oracle WebLogic Server: ejecución remota de código sin autenticación en la consola

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 100.00%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación masiva desde octubre de 2020, a los pocos días de su divulgación. Objetivo frecuente de botnets de minería y grupos de acceso inicial.

Impacto de la explotación

Un atacante remoto sin autenticación puede ejecutar código y tomar control del servidor WebLogic, que suele alojar aplicaciones empresariales críticas y credenciales de acceso a bases de datos.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red HTTP a la consola de administración de WebLogic. Sin autenticación ni interacción del usuario.
Sistemas y software afectados Oracle WebLogic Server 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0 y 14.1.1.0.0.
Cómo funciona el ataque Un recorrido de rutas en la consola permite alcanzar páginas internas sin autenticar y, combinándolo con la ejecución de una clase, ejecutar comandos en el servidor.
Información de parchado Oracle publicó la corrección en octubre de 2020. El parchado consiste en aplicar la actualización de seguridad de Oracle y restringir el acceso a la consola de administración a redes de confianza.

Detalles técnicos

Fecha de publicación 21/10/2020
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad Oracle WebLogic Server Remote Code Execution Vulnerability
Proveedor / Producto Oracle · WebLogic Server
Conocido / explotado desde 2021-11-03 (incorporación al catálogo KEV)
Fecha límite CISA 2022-05-03 · vencido hace 1545 días
Acción requerida por CISA Apply updates per vendor instructions.
Explotación observada Explotación masiva observada desde fines de octubre de 2020, días después de la divulgación del 21 de octubre de 2020.

Inteligencia de amenaza

Uso en campañas de ransomware Sin asociación a ransomware registrada por CISA
Actores / campañas atribuidas Usada por botnets de minería de criptomonedas y grupos de acceso inicial. No se atribuye a un único grupo.
Indicadores de compromiso (IOCs) Peticiones a rutas de la consola con secuencias de recorrido como '/console/images/%252E%252E%252F' en los registros del servidor son el indicador clásico de explotación.

Referencias técnicas

  • packetstormsecurity.com http://packetstormsecurity.com/files/159769/Oracle-WebLogic-Server-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/160143/Oracle-WebLogic-Server-Administration-Console-Handle-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/161128/Oracle-WebLogic-Server-12.2.1.0-Remote-Code-Execution.html
  • Aviso de Oracle https://www.oracle.com/security-alerts/cpuoct2020.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/159769/Oracle-WebLogic-Server-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/160143/Oracle-WebLogic-Server-Administration-Console-Handle-Remote-Code-Execution.html
  • packetstormsecurity.com http://packetstormsecurity.com/files/161128/Oracle-WebLogic-Server-12.2.1.0-Remote-Code-Execution.html
  • Aviso de Oracle https://www.oracle.com/security-alerts/cpuoct2020.html