CRITICAL🇬🇧 English

CVE-2026-1728

WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API

CVSS 9.8v3.1pub. 2026-08-06upd. 2026-08-10

Tokeny wydawane niskoprzywilejowanym użytkownikom produktów WSO2 nie są odpowiednio ograniczone, co umożliwia ich użycie do wywołania administracyjnych Admin REST API. Skuteczne wykorzystanie podatności może prowadzić do całkowitego przejęcia konta administratora.

Pokaż oryginał (EN)

Tokens issued to a low-privileged user are not sufficiently restricted, allowing them to be used to access product-level Admin REST APIs. Exploitation of this vulnerability allows a low-privileged user to invoke the Admin REST APIs of WSO2 products, potentially leading to full administrative account takeover. This requires the attacker to already possess a low-privileged user account and be able to obtain a valid token for it.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) — tokeny uwierzytelniające generowane dla kont o niskich uprawnieniach nie posiadają wystarczających ograniczeń zakresu. Atakujący, który posiada konto niskoprzywilejowanego użytkownika i uzyska dla niego ważny token, może bezpośrednio wywoływać Admin REST API produktów WSO2. Interfejsy te są zarezerwowane wyłącznie dla administratorów, a brak właściwej weryfikacji uprawnień po stronie API pozwala na ich nieautoryzowane użycie.

Skutki

Atakujący może w pełni przejąć konto administratora, uzyskując tym samym nieograniczoną kontrolę nad produktem WSO2, w tym możliwość modyfikacji konfiguracji, zarządzania użytkownikami i dostępu do chronionych zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę dostępne są w advisory WSO2-2026-5077 pod adresem https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5077/

Kogo dotyczy

Produkty WSO2 — wersje wskazane w referencjach producenta (advisory WSO2-2026-5077)

Uwagi

Exploitacja wymaga od atakującego posiadania istniejącego konta niskoprzywilejowanego użytkownika oraz zdolności do uzyskania ważnego tokenu dla tego konta — nie jest to podatność umożliwiająca atak bez uwierzytelnienia (mimo wektora AV:N/PR:N w CVSS, opis techniczny wskazuje na wymaganie wstępnego dostępu).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wso2 Api Control Plane

    APP
    Wso2
    4.5.0 – 4.5.0.49 (bez)4.6.0 – 4.6.0.13 (bez)
  • Wso2 Api Manager

    APP
    Wso2
    4.0.0 – 4.0.0.384 (bez)4.1.0 – 4.1.0.248 (bez)4.2.0 – 4.2.0.188 (bez)4.3.0 – 4.3.0.99 (bez)4.4.0 – 4.4.0.63 (bez)4.5.0 – 4.5.0.48 (bez)4.6.0 – 4.6.0.12 (bez)
  • Wso2 Traffic Manager

    APP
    Wso2
    4.5.0 – 4.5.0.47 (bez)4.6.0 – 4.6.0.12 (bez)
  • Wso2 Universal Gateway

    APP
    Wso2
    4.5.0 – 4.5.0.48 (bez)4.6.0 – 4.6.0.12 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-29464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

WSO2 — nieograniczony upload plików i RCE przez path traversal

CVE-2026-5430CRITICAL10.0PL ✓ten sam produkt

Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)

CVE-2025-15039CRITICAL9.4PL ✓ten sam produkt

Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication

CVE-2025-13590CRITICAL9.1PL ✓ten sam produkt

WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora

CVE-2025-9312CRITICAL9.8PL ✓ten sam produkt

Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny