alert http any any -> $HOME_NET any (
msg:"ET WEB_SPECIFIC_APPS Oracle WebLogic Server Proxy Plug-in Authentication Bypass (CVE-2026-21962)";
flow:established,to_server;
http.uri;
content:"/bea_wls_internal/ProxyServlet"; fast_pattern;
pcre:"/(?:\x2e|\x252[eE]){2}(?:\x3b|\x253[bB])(?:\x2f|\x252[fF])bea_wls_internal\x2fProxyServlet/U";
http.header;
content:"|3b|y21kO";
reference:url,isc.sans.edu/diary/Odd+WebLogic+Request+Possible+CVE202621962+Exploit+Attempt+or+AI+Slop/32662;
reference:cve,2026-21962;
classtype:web-application-attack;
sid:2067187; rev:1;
metadata:affected_product Oracle_WebLogic, attack_target Server, tls_state TLSDecrypt, created_at 2026_01_29, cve CVE_2026_21962, deployment Perimeter, deployment Internal, deployment SSLDecrypt, confidence Medium, signature_severity Major, tag Exploit, updated_at 2026_01_29, mitre_tactic_id TA0001, mitre_tactic_name Initial_Access, mitre_technique_id T1190, mitre_technique_name Exploit_Public_Facing_Application;
target:dest_ip;
)