Tokeny wydawane niskoprzywilejowanym użytkownikom produktów WSO2 nie są odpowiednio ograniczone, co umożliwia ich użycie do wywołania administracyjnych Admin REST API. Skuteczne wykorzystanie podatności może prowadzić do całkowitego przejęcia konta administratora.
▸ Pokaż oryginał (EN)
Tokens issued to a low-privileged user are not sufficiently restricted, allowing them to be used to access product-level Admin REST APIs. Exploitation of this vulnerability allows a low-privileged user to invoke the Admin REST APIs of WSO2 products, potentially leading to full administrative account takeover. This requires the attacker to already possess a low-privileged user account and be able to obtain a valid token for it.
Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) — tokeny uwierzytelniające generowane dla kont o niskich uprawnieniach nie posiadają wystarczających ograniczeń zakresu. Atakujący, który posiada konto niskoprzywilejowanego użytkownika i uzyska dla niego ważny token, może bezpośrednio wywoływać Admin REST API produktów WSO2. Interfejsy te są zarezerwowane wyłącznie dla administratorów, a brak właściwej weryfikacji uprawnień po stronie API pozwala na ich nieautoryzowane użycie.
Atakujący może w pełni przejąć konto administratora, uzyskując tym samym nieograniczoną kontrolę nad produktem WSO2, w tym możliwość modyfikacji konfiguracji, zarządzania użytkownikami i dostępu do chronionych zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę dostępne są w advisory WSO2-2026-5077 pod adresem https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5077/
Produkty WSO2 — wersje wskazane w referencjach producenta (advisory WSO2-2026-5077)
Exploitacja wymaga od atakującego posiadania istniejącego konta niskoprzywilejowanego użytkownika oraz zdolności do uzyskania ważnego tokenu dla tego konta — nie jest to podatność umożliwiająca atak bez uwierzytelnienia (mimo wektora AV:N/PR:N w CVSS, opis techniczny wskazuje na wymaganie wstępnego dostępu).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWso2 Api Control Plane
APPWso24.5.0 – 4.5.0.49 (bez)4.6.0 – 4.6.0.13 (bez)Wso2 Api Manager
APPWso24.0.0 – 4.0.0.384 (bez)4.1.0 – 4.1.0.248 (bez)4.2.0 – 4.2.0.188 (bez)4.3.0 – 4.3.0.99 (bez)4.4.0 – 4.4.0.63 (bez)4.5.0 – 4.5.0.48 (bez)4.6.0 – 4.6.0.12 (bez)Wso2 Traffic Manager
APPWso24.5.0 – 4.5.0.47 (bez)4.6.0 – 4.6.0.12 (bez)Wso2 Universal Gateway
APPWso24.5.0 – 4.5.0.48 (bez)4.6.0 – 4.6.0.12 (bez)
Powiązane podatności
WSO2 — nieograniczony upload plików i RCE przez path traversal
Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)
Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication
WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora
Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny