WSO2 Multiple Products Path Traversal Vulnerability
Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.
- WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway)
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.
Vecteur d'attaque
Cheminement non autorisé via path traversal menant à téléversement et exécution potentielle sur surface web
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway) | path traversal jusqu'à upload/reexec possible | Version corrigée indiquée par l'éditeur |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Mitigations recommandées par l'éditeur et guidance BOD 26-04 de CISA; appliquer les mises à jour dès que disponibles
La vulnérabilité
CVE-2026-5430 : Traversal de chemin menant à l upload/remote code execution
WSO2 Multiple Products · Élevée · exploitation observée
WSO2 expose une vulnérabilité de path traversal dans ses API Control Plane, API Manager, Traffic Manager et Universal Gateway pouvant conduire à l upload de fichiers non autorisé et une exécution de code à distance.
Impact : Accès et exécution de code à distance sur les composants exposés
Recommandations
- Appliquer les mitigations et patchs fournis par WSO2 conformément à l'avis KEV et CISA BOD 26-04.
- Évaluer l'exposition Internet des assets concernés et prioriser les correctifs.
Ce qu'il faut retenir
Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.
Analyse issue du bulletin de veille Kreomnis du 25 septembre 2026 (fenêtre : 24 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie