PT-2026-55916 · Wso2 · Wso2 Universal Gateway+3
CVE-2026-4249
·
Publicado
2026-07-06
·
Atualizado
2026-07-06
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
WSO2 API Manager versões 3.2.0 through 4.7.0
WSO2 Universal Gateway (versões afetadas não especificadas)
WSO2 Traffic Manager (versões afetadas não especificadas)
WSO2 API Control Plane (versões afetadas não especificadas)
Description
O mecanismo de manipulação de eventos de throttling aceita payloads JSON fornecidos pelo usuário sem a validação suficiente de sua estrutura e conteúdo. Isso permite que um invasor remoto não autenticado injete dados JSON maliciosos, fazendo com que o API Gateway trave. Isso resulta em uma condição de negação de serviço (DoS) persistente, onde o tráfego de API legítimo é bloqueado e todos os serviços atrás do gateway ficam indisponíveis. A recuperação deste estado requer intervenção manual.
Recommendations
Atualize o WSO2 API Manager para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236.
Atualize o WSO2 Universal Gateway para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236.
Atualize o WSO2 Traffic Manager para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236.
Atualize o WSO2 API Control Plane para os níveis de patch corrigidos especificados no aviso WSO2-2026-5236.
Correção
DoS
Improper Neutralization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Traffic Manager
Wso2 Universal Gateway