CRITICAL🇬🇧 English

CVE-2025-15039

Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication

CVSS 9.4v3.1pub. 2026-08-06upd. 2026-08-12

Podatność w skrypcie Conditional Authentication (Adaptive Authentication) pozwala atakującemu na ominięcie wymaganych etapów uwierzytelniania wieloskładnikowego. W efekcie możliwe jest uzyskanie nieautoryzowanego dostępu do konta docelowego użytkownika.

Pokaż oryginał (EN)

The Conditional Authentication (Adaptive Authentication) script does not correctly enforce the completion of all required authentication steps when a specific multi-step pattern involving certain authenticators is configured. This allows an attacker to bypass intermediate authentication challenges by exploiting how the script handles callbacks and re-execution of authentication steps. Successful exploitation allows a malicious actor to gain unauthorized access to a targeted user account. This vulnerability can only be exploited when all of the following conditions are met: the application login flow contains a specific secondary authenticator, the Conditional Authentication script is configured with particular event callbacks and re-executes an authentication step, the targeted user has one of the impacted authenticators enrolled, and the attacker successfully completes any preceding authentication steps.

🤖 Analiza AI
Jak działa

Skrypt Conditional Authentication nie wymusza poprawnie ukończenia wszystkich wymaganych kroków uwierzytelniania, gdy skonfigurowany jest określony wzorzec wieloetapowy z konkretnymi metodami uwierzytelniania. Atakujący może wykorzystać sposób, w jaki skrypt obsługuje callbacks oraz ponowne wykonanie kroków uwierzytelniania, aby ominąć pośrednie wyzwania uwierzytelniające. Exploitacja wymaga spełnienia kilku warunków jednocześnie: w przepływie logowania aplikacji musi być skonfigurowany określony wtórny mechanizm uwierzytelniania, skrypt Conditional Authentication musi być skonfigurowany z konkretnymi event callbacks i ponawiać krok uwierzytelniania, a docelowy użytkownik musi mieć zarejestrowany jeden z podatnych mechanizmów uwierzytelniania. Atakujący musi ponadto samodzielnie ukończyć poprzedzające kroki uwierzytelniania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konta docelowego użytkownika, omijając wymagane etapy uwierzytelniania wieloskładnikowego. Skutkuje to naruszeniem poufności i integralności danych powiązanych z przejętym kontem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę dostępne są w komunikacie bezpieczeństwa WSO2 pod adresem https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4973/

Kogo dotyczy

Produkty WSO2 korzystające ze skryptu Conditional Authentication (Adaptive Authentication) skonfigurowanego z określonymi event callbacks i wtórnymi mechanizmami uwierzytelniania — szczegółowe wersje wskazane w referencjach producenta (WSO2-2025-4973).

Uwagi

Podatność sklasyfikowana jako CWE-693 (Protection Mechanism Failure). Exploitacja wymaga spełnienia kilku warunków jednocześnie, co nieznacznie ogranicza powierzchnię ataku, jednak wysoki wynik CVSS 9.4 i brak wymagań co do uprawnień (PR:N) oraz interakcji użytkownika (UI:N) uzasadniają pilne działanie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • Wso2 Api Control Plane

    APP
    Wso2
    4.5.0 – 4.5.0.45 (bez)4.6.0 – 4.6.0.9 (bez)
  • Wso2 Api Manager

    APP
    Wso2
    2.6.0 – 2.6.0.150 (bez)3.0.0 – 3.0.0.180 (bez)3.1.0 – 3.1.0.356 (bez)3.2.0 – 3.2.0.460 (bez)3.2.1 – 3.2.1.79 (bez)4.0.0 – 4.0.0.381 (bez)4.1.0 – 4.1.0.244 (bez)4.2.0 – 4.2.0.184 (bez)4.3.0 – 4.3.0.95 (bez)4.4.0 – 4.4.0.59 (bez)4.5.0 – 4.5.0.44 (bez)4.6.0 – 4.6.0.8 (bez)
  • Wso2 Identity Server

    APP
    Wso2
    5.7.0 – 5.7.0.130 (bez)5.8.0 – 5.8.0.133 (bez)5.9.0 – 5.9.0.173 (bez)5.10.0 – 5.10.0.385 (bez)5.11.0 – 5.11.0.432 (bez)6.0.0 – 6.0.0.259 (bez)6.1.0 – 6.1.0.260 (bez)7.0.0 – 7.0.0.138 (bez)7.1.0 – 7.1.0.49 (bez)7.2.0 – 7.2.0.7 (bez)
  • Wso2 Identity Server As Key Manager

    APP
    Wso2
    5.7.0 – 5.7.0.129 (bez)5.9.0 – 5.9.0.179 (bez)5.10.0 – 5.10.0.376 (bez)
  • Wso2 Open Banking Am

    APP
    Wso2
    1.4.0 – 1.4.0.143 (bez)1.5.0 – 1.5.0.144 (bez)2.0.0 – 2.0.0.405 (bez)
  • Wso2 Open Banking Iam

    APP
    Wso2
    2.0.0 – 2.0.0.425 (bez)
  • Wso2 Open Banking Km

    APP
    Wso2
    1.4.0 – 1.4.0.137 (bez)1.5.0 – 1.5.0.127 (bez)
  • Wso2 Traffic Manager

    APP
    Wso2
    4.5.0 – 4.5.0.43 (bez)4.6.0 – 4.6.0.8 (bez)
  • Wso2 Universal Gateway

    APP
    Wso2
    4.5.0 – 4.5.0.44 (bez)4.6.0 – 4.6.0.8 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-29464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

WSO2 — nieograniczony upload plików i RCE przez path traversal

CVE-2026-1728CRITICAL9.8PL ✓ten sam produkt

WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API

CVE-2026-5430CRITICAL10.0PL ✓ten sam produkt

Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)

CVE-2025-13590CRITICAL9.1PL ✓ten sam produkt

WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora

CVE-2025-9312CRITICAL9.8PL ✓ten sam produkt

Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny