CVE-2026-5430
WSO2 Multiple Products
2026-09-24
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contain a path traversal vulnerability that could allow for unrestricted file upload and lead to remote code execution.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-5430 представляет собой критическую уязвимость типа Path Traversal (обход пути) в механизмах обработки файлов продуктов WSO2. Недостаточная санитизация входных данных в параметрах имен файлов позволяет злоумышленнику выйти за пределы целевой директории. Это приводит к возможности неограниченной загрузки файлов (Unrestricted File Upload) в произвольные места файловой системы сервера. В конечном итоге уязвимость позволяет загрузить исполняемый скрипт (например, .jsp) в веб-директорию и выполнить его, что ведет к полному удаленному выполнению кода (RCE) с правами пользователя, запустившего сервис WSO2.
Как исправить
Основным способом устранения является обновление уязвимых компонентов до версий, содержащих официальные исправления от WSO2.
- Определите текущую версию вашего продукта WSO2.
- Перейдите на официальный портал безопасности WSO2 (Security Advisory) и скачайте соответствующий патч или обновление для вашей версии.
- Остановите службу WSO2:
./wso2server.sh stop
- Примените обновление с помощью WSO2 Update Manager (WUM) или установите предоставленный .zip патч в директорию
repository/components/patches. - Запустите службу WSO2:
./wso2server.sh start
- Убедитесь, что в логах отсутствуют ошибки инициализации после применения патча:
tail -f repository/logs/wso2carbon.log
Временные меры
Если немедленное обновление невозможно, примените следующие компенсирующие меры для снижения риска:
- Настройте правила на Web Application Firewall (WAF) для блокировки запросов, содержащих последовательности обхода пути в именах файлов и параметрах:
\.\.\/
\.\.\\
%2e%2e%2f
- Ограничьте права доступа на уровне файловой системы, запретив пользователю, от которого работает WSO2, запись в директории, где разрешено выполнение скриптов (например,
repository/deployment/server/webapps). - Настройте проверку типов загружаемых файлов на уровне обратного прокси (Nginx/HAProxy), разрешая только необходимые расширения.
- Изолируйте серверы WSO2 в отдельном сегменте сети и ограничьте исходящий трафик, чтобы предотвратить установку обратного соединения (Reverse Shell) в случае успешной эксплуатации.
Пока никто не поделился опытом.
Станьте первым!