PT-2026-55916 · Wso2 · Wso2 Universal Gateway+3

CVE-2026-4249

·

Publicado

2026-07-06

·

Atualizado

2026-07-06

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas WSO2 API Manager versões 3.2.0 through 4.7.0 WSO2 Universal Gateway (versões afetadas não especificadas) WSO2 Traffic Manager (versões afetadas não especificadas) WSO2 API Control Plane (versões afetadas não especificadas)
Description O mecanismo de manipulação de eventos de throttling aceita payloads JSON fornecidos pelo usuário sem a validação suficiente de sua estrutura e conteúdo. Isso permite que um invasor remoto não autenticado injete dados JSON maliciosos, fazendo com que o API Gateway trave. Isso resulta em uma condição de negação de serviço (DoS) persistente, onde o tráfego de API legítimo é bloqueado e todos os serviços atrás do gateway ficam indisponíveis. A recuperação deste estado requer intervenção manual.
Recommendations Atualize o WSO2 API Manager para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236. Atualize o WSO2 Universal Gateway para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236. Atualize o WSO2 Traffic Manager para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236. Atualize o WSO2 API Control Plane para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236.

Correção

DoS

Improper Neutralization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4249

Produtos afetados

Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Traffic Manager
Wso2 Universal Gateway