WSO2 LLC - CVE-2026-2053

Date de publication :

Il s'agit d'une vulnérabilité de type SSRF dans le composant de flux de messages de WSO2 API Manager.

WSO2 API Manager est une plateforme open-source de gestion d'APIs. Elle permet la publication, la sécurisation, la médiation et l'analyse de flux d'APIs REST, SOAP et GraphQL dans des environnements d'entreprise.

Lors du traitement des en-têtes WS-Addressing, les valeurs fournies par l'utilisateur ne font l'objet d'aucune validation ni restriction suffisante. Dans les déploiements où des handlers Synapse globaux déclenchent la construction du message avant la séquence de médiation principale, ces en-têtes sont traités en phase précoce. Un attaquant peut ainsi fournir des valeurs forgées dans l'en-tête wsa:To pour détourner la destination des requêtes émises par le serveur.

Elle permet à un attaquant non authentifié d'accéder à des ressources réseau internes normalement inaccessibles depuis l'extérieur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-918 : Server-Side Request Forgery (SSRF)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   WSO2 API Manager version 3.1.0 versions antérieures au niveau de mise à jour 360
•   WSO2 API Manager version 3.2.0 versions antérieures au niveau de mise à jour 465
•   WSO2 API Manager version 3.2.1 versions antérieures au niveau de mise à jour 84
•   WSO2 API Manager version 4.0.0 versions antérieures au niveau de mise à jour 385
•   WSO2 API Manager version 4.2.0 versions antérieures au niveau de mise à jour 189

Contournement provisoire

Ajouter la propriété message.builder.invoked avant tout médiateur <filter> dans les fichiers main.xml concernés, conformément à l'advisory WSO2-2026-5072

Solutions ou recommandations

•   WSO2 API Manager 3.1.0 update level 360 et supérieurs
•   WSO2 API Manager 3.2.0 update level 465 et supérieurs
•   WSO2 API Manager 3.2.1 update level 84 et supérieurs
•   WSO2 API Manager 4.0.0 update level 385 et supérieurs
•   WSO2 API Manager 4.2.0 update level 189 et supérieurs