CVE-2026-5430

WSO2 Multiple Products

КРИТИЧЕСКИЙ

Вероятность (EPSS) 0.6%
Тяжесть (CVSS) CVSS 10.0
Дата обнаружения

2026-09-24

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Официальное описание

WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contain a path traversal vulnerability that could allow for unrestricted file upload and lead to remote code execution.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-5430 представляет собой критическую уязвимость типа Path Traversal (обход пути) в механизмах обработки файлов продуктов WSO2. Недостаточная санитизация входных данных в параметрах имен файлов позволяет злоумышленнику выйти за пределы целевой директории. Это приводит к возможности неограниченной загрузки файлов (Unrestricted File Upload) в произвольные места файловой системы сервера. В конечном итоге уязвимость позволяет загрузить исполняемый скрипт (например, .jsp) в веб-директорию и выполнить его, что ведет к полному удаленному выполнению кода (RCE) с правами пользователя, запустившего сервис WSO2.

Как исправить

Основным способом устранения является обновление уязвимых компонентов до версий, содержащих официальные исправления от WSO2.

  1. Определите текущую версию вашего продукта WSO2.
  2. Перейдите на официальный портал безопасности WSO2 (Security Advisory) и скачайте соответствующий патч или обновление для вашей версии.
  3. Остановите службу WSO2:
./wso2server.sh stop

  1. Примените обновление с помощью WSO2 Update Manager (WUM) или установите предоставленный .zip патч в директорию repository/components/patches.
  2. Запустите службу WSO2:
./wso2server.sh start

  1. Убедитесь, что в логах отсутствуют ошибки инициализации после применения патча:
tail -f repository/logs/wso2carbon.log

Временные меры

Если немедленное обновление невозможно, примените следующие компенсирующие меры для снижения риска:

  1. Настройте правила на Web Application Firewall (WAF) для блокировки запросов, содержащих последовательности обхода пути в именах файлов и параметрах:
\.\.\/
\.\.\\
%2e%2e%2f

  1. Ограничьте права доступа на уровне файловой системы, запретив пользователю, от которого работает WSO2, запись в директории, где разрешено выполнение скриптов (например, repository/deployment/server/webapps).
  2. Настройте проверку типов загружаемых файлов на уровне обратного прокси (Nginx/HAProxy), разрешая только необходимые расширения.
  3. Изолируйте серверы WSO2 в отдельном сегменте сети и ограничьте исходящий трафик, чтобы предотвратить установку обратного соединения (Reverse Shell) в случае успешной эксплуатации.
Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!