HIGH🇬🇧 English

CVE-2026-28814

Apache JSPWiki — nieautoryzowane renderowanie Wiki Markup ujawnia dane

CVSS 7.5pub. 2026-07-30upd. 2026-08-05

Podatność w Apache JSPWiki do wersji 2.12.3 umożliwia nieuwierzytelnionemu atakującemu renderowanie dowolnego znacznika Wiki Markup bez konieczności logowania. W wyniku tego możliwe jest odczytanie wrażliwych danych przechowywanych w zmiennych JSPWiki.

Pokaż oryginał (EN)

Arbitrary Wiki Markup rendering due to lack of authentication in Apache JSPWiki up to 2.12.3 allows attacker to obtain sensitive data stored in JSPWiki variables. Users are recommended to upgrade to version 2.12.4 or 3.0.0, which fixes this issue.

🤖 Analiza AI
Jak działa

Luka wynika z braku wymaganego uwierzytelnienia (CWE-306) przy przetwarzaniu żądań renderowania znaczników Wiki Markup. Atakujący zdalnie, bez żadnych uprawnień ani interakcji ze strony użytkownika, może przesyłać spreparowane żądania do podatnego endpointu. Mechanizm renderowania zostaje wykonany w kontekście serwera, ujawniając wartości wewnętrznych zmiennych JSPWiki, które mogą zawierać wrażliwe informacje konfiguracyjne lub operacyjne.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych przechowywanych w zmiennych JSPWiki, co może prowadzić do ujawnienia informacji konfiguracyjnych lub innych poufnych danych aplikacji.

Mitygacja

Należy zaktualizować Apache JSPWiki do wersji 2.12.4 lub 3.0.0, które eliminują opisaną podatność. Patche są dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache JSPWiki w wersjach do 2.12.3 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Apache Jspwiki

    APP
    Apache
    < 2.12.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-28812CRITICAL9.8PL ✓ten sam produkt

Apache JSPWiki: Podszywanie się pod użytkownika przez brak kontroli w UserManager

CVE-2021-44140CRITICAL9.1PL ✓ten sam produkt

Apache JSPWiki — zdalne usuwanie plików przez spreparowane żądanie HTTP

CVE-2026-28813HIGH8.8PL ✓ten sam produkt

Apache JSPWiki – JSON Hijacking prowadzący do podatności CSRF

CVE-2026-28811HIGH7.5PL ✓ten sam produkt

Apache JSPWiki: ujawnianie informacji przez komunikaty debugowania

CVE-2025-24853HIGH7.5ten sam produkt

A carefully crafted request when creating a header link using the wiki markup syntax, which could allow the a...