Aller au contenu
Kreomnis.Vigie
CVE-2026-5430Élevée KEV

WSO2 Multiple Products Path Traversal Vulnerability

Publiée le 25/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 25/09/2026 · fenêtre 24 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.

Mitigations recommandées par l'éditeur et guidance BOD 26-04 de CISA; appliquer les mises à jour dès que disponibles
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 24/09/2026 · échéance de remédiation fédérale : 27/09/2026

Le contexte

WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.

Vecteur d'attaque

Cheminement non autorisé via path traversal menant à téléversement et exécution potentielle sur surface web

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway) | path traversal jusqu'à upload/reexec possible | Version corrigée indiquée par l'éditeur |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Mitigations recommandées par l'éditeur et guidance BOD 26-04 de CISA; appliquer les mises à jour dès que disponibles

La vulnérabilité

CVE-2026-5430 : Traversal de chemin menant à l upload/remote code execution

WSO2 Multiple Products · Élevée · exploitation observée

WSO2 expose une vulnérabilité de path traversal dans ses API Control Plane, API Manager, Traffic Manager et Universal Gateway pouvant conduire à l upload de fichiers non autorisé et une exécution de code à distance.

Impact : Accès et exécution de code à distance sur les composants exposés

Recommandations

  • Appliquer les mitigations et patchs fournis par WSO2 conformément à l'avis KEV et CISA BOD 26-04.
  • Évaluer l'exposition Internet des assets concernés et prioriser les correctifs.

Ce qu'il faut retenir

Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.

Analyse issue du bulletin de veille Kreomnis du 25 septembre 2026 (fenêtre : 24 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#wso2#traversal-de-chemin#exploitee#kev