CRITICAL🇬🇧 English

CVE-2026-33591

Pominięcie uwierzytelnienia w Wapt Server — przejęcie tokenu sesji

CVSS 10.0v4.0pub. 2026-08-03upd. 2026-09-01

Podatność w Wapt Server przed wersją 2.6.1.17813 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu ominięcie mechanizmów bezpieczeństwa i przejęcie ważnego tokenu sesji dowolnego konta. Oceniona jako KRYTYCZNA z wynikiem CVSS 10.0, co oznacza maksymalne ryzyko dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

A vulnerability in Wapt Server before version 2.6.1.17813 allows a  remote unauthenticated attacker to bypass security restriction using a specially crafted packet and retrieve a valid session token for the targeted account.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany pakiet sieciowy do Wapt Server bez konieczności posiadania jakichkolwiek poświadczeń. Podatność sklasyfikowana jako CWE-288 (Authentication Bypass Using an Alternate Path or Channel) wskazuje, że istnieje alternatywna ścieżka dostępu omijająca standardowe mechanizmy uwierzytelnienia. W wyniku wysłania złośliwego pakietu serwer zwraca atakującemu prawidłowy token sesji przypisany do atakowanego konta, umożliwiając pełne podszywanie się pod tego użytkownika.

Skutki

Atakujący uzyskuje ważny token sesji wybranego konta, co w praktyce oznacza pełne przejęcie tożsamości tego użytkownika w systemie Wapt Server bez żadnej interakcji ofiary. W przypadku przejęcia konta z uprawnieniami administracyjnymi skutkiem może być całkowita kompromitacja środowiska zarządzania oprogramowaniem.

Mitygacja

Należy niezwłocznie zaktualizować Wapt Server do wersji 2.6.1.17813 lub nowszej. Szczegółowe informacje dotyczące patcha dostępne są w biuletynie bezpieczeństwa producenta pod adresem https://www.wapt.fr/en/doc/wapt-security-bulletin.html oraz w informacjach o wydaniu wersji 2.6.1.17813.

Kogo dotyczy

Wapt Server we wszystkich wersjach przed 2.6.1.17813

Uwagi

Pomimo braku wpisu w CISA KEV, krytyczny wynik CVSS 10.0 oraz charakter podatności (brak wymagań co do uwierzytelnienia, interakcji użytkownika czy złożoności ataku) czynią tę lukę wyjątkowo atrakcyjną dla potencjalnych atakujących. Organizacje korzystające z Wapt Server powinny potraktować aktualizację priorytetowo.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje