CRITICAL🇬🇧 English

CVE-2026-28812

Apache JSPWiki: Podszywanie się pod użytkownika przez brak kontroli w UserManager

CVSS 9.8pub. 2026-07-30upd. 2026-08-05

Podatność w komponencie UserManager aplikacji Apache JSPWiki (do wersji 2.12.3 włącznie) umożliwia atakującemu podszywanie się pod innych użytkowników bez uwierzytelnienia. Luka sklasyfikowana jest jako krytyczna (CVSS 9.8) i może prowadzić do eskalacji uprawnień.

Pokaż oryginał (EN)

UserManager lack of checks allows impersonation in Apache JSPWiki up to 2.12.3 which may allow attackers to escalate privileges. Users are recommended to upgrade to version 2.12.4 or newer which fixes this issue.

🤖 Analiza AI
Jak działa

Komponent UserManager w Apache JSPWiki nie przeprowadza wymaganych weryfikacji tożsamości użytkownika (CWE-290 — Authentication Bypass by Spoofing). Brak tych kontroli pozwala nieuwierzytelnionemu atakującemu na podszywanie się pod dowolnego użytkownika systemu. W efekcie atakujący może działać w kontekście innego konta, w tym kont o podwyższonych uprawnieniach.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów chronionych oraz eskalować swoje uprawnienia do poziomu innych użytkowników, w tym administratorów wiki.

Mitygacja

Należy zaktualizować Apache JSPWiki do wersji 2.12.4 lub nowszej, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache JSPWiki w wersjach do 2.12.3 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Jspwiki

    APP
    Apache
    < 2.12.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2021-44140CRITICAL9.1PL ✓ten sam produkt

Apache JSPWiki — zdalne usuwanie plików przez spreparowane żądanie HTTP

CVE-2026-28814HIGH7.5PL ✓ten sam produkt

Apache JSPWiki — nieautoryzowane renderowanie Wiki Markup ujawnia dane

CVE-2026-28811HIGH7.5PL ✓ten sam produkt

Apache JSPWiki: ujawnianie informacji przez komunikaty debugowania

CVE-2026-28813HIGH8.8PL ✓ten sam produkt

Apache JSPWiki – JSON Hijacking prowadzący do podatności CSRF

CVE-2025-24853HIGH7.5ten sam produkt

A carefully crafted request when creating a header link using the wiki markup syntax, which could allow the a...