HIGH🇬🇧 English

CVE-2026-3415

XXE w SchemaValidator Mediator — odczyt plików i DoS

CVSS 8.7v3.1pub. 2026-08-06upd. 2026-08-31

Podatność typu XML External Entity (XXE) w komponencie SchemaValidator Mediator produktów WSO2 umożliwia wysoko uprzywilejowanemu atakującemu odczyt plików z serwera oraz wywołanie nadmiernego zużycia zasobów. Mimo wymogu wysokich uprawnień, zakres oddziaływania jest ponadkontekstowy (Scope: Changed), co podnosi ocenę CVSS do poziomu HIGH.

Pokaż oryginał (EN)

The XML and schema validation functionalities within the SchemaValidator Mediator process XML input as part of validation flows. Under certain conditions, the XML parser allows the resolution of external entities when handling user-supplied XML content during validation operations. This behavior can occur when an attacker supplies crafted XML payloads to the relevant mediator flows with sufficient privileges. Successful exploitation may allow a highly privileged actor to read files accessible within the server hosting the affected product. Additionally, it may be possible to trigger outbound requests to unintended internal or external locations, depending on the server environment and network configuration. Specially crafted XML payloads can also lead to excessive resource consumption during parsing, impacting the availability of the product.

🤖 Analiza AI
Jak działa

Funkcjonalności walidacji XML oraz schematów w komponencie SchemaValidator Mediator przetwarzają dane wejściowe XML w ramach przepływów walidacyjnych. Przy określonych warunkach parser XML zezwala na rozwiązywanie zewnętrznych encji (external entities) zawartych w dostarczonych przez użytkownika payloadach XML. Atakujący posiadający wystarczające uprawnienia może przesłać specjalnie spreparowany payload XML do odpowiednich przepływów mediatora, inicjując przetwarzanie zewnętrznych encji przez parser.

Skutki

Atakujący może odczytać pliki dostępne dla procesu serwera hostującego podatny produkt, wymusić wychodzące połączenia sieciowe do wewnętrznych lub zewnętrznych lokalizacji (SSRF), a także doprowadzić do nadmiernego zużycia zasobów podczas parsowania, co może skutkować niedostępnością produktu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach zawiera biuletyn bezpieczeństwa WSO2-2026-5001 dostępny pod adresem https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5001/

Kogo dotyczy

Produkty WSO2 zawierające komponent SchemaValidator Mediator — konkretne wersje wskazane w referencjach producenta (WSO2-2026-5001).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje