PT-2026-68446 · Wso2 · Wso2 Api Control Plane+7
CVE-2025-15039
·
Publicado
2026-08-06
·
Atualizado
2026-08-06
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
O script de Autenticação Condicional (Autenticação Adaptativa) não impõe corretamente a conclusão de todas as etapas de autenticação exigidas em padrões multi-etapas específicos envolvendo certos autenticadores. Um invasor pode ignorar desafios de autenticação intermediários explorando a maneira como o script lida com callbacks e a reexecução de etapas de autenticação. Isso permite o acesso não autorizado a contas de usuários visados se o fluxo de login da aplicação contiver um autenticador secundário específico, o script de Autenticação Condicional estiver configurado com callbacks de evento específicos que reexecutam uma etapa de autenticação, o usuário visado possuir um dos autenticadores impactados cadastrados e o invasor concluir quaisquer etapas de autenticação precedentes.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Carbon Identity Application Authentication Framework
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Wso2 Traffic Manager
Wso2 Universal Gateway