Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-15039

PUBLISHED 06.08.2026

CNA: WSO2

Account Takeover via Conditional Authentication Script Logic in Multiple WSO2 Products

Обновлено: 06.08.2026
The Conditional Authentication (Adaptive Authentication) script does not correctly enforce the completion of all required authentication steps when a specific multi-step pattern involving certain authenticators is configured. This allows an attacker to bypass intermediate authentication challenges by exploiting how the script handles callbacks and re-execution of authentication steps. Successful exploitation allows a malicious actor to gain unauthorized access to a targeted user account. This vulnerability can only be exploited when all of the following conditions are met: the application login flow contains a specific secondary authenticator, the Conditional Authentication script is configured with particular event callbacks and re-executes an authentication step, the targeted user has one of the impacted authenticators enrolled, and the attacker successfully completes any preceding authentication steps.

CWE

Идентификатор Описание
CWE-693 The product does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.

CVSS

Оценка Severity Версия Базовый вектор
9.4 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

Доп. Информация

Product Status

WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.7.0 unknown
Наблюдалось в версиях от 5.7.0 до 5.7.0.130 affected
Наблюдалось в версиях от 5.8.0 до 5.8.0.113 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.173 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.385 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.432 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.259 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.260 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.138 affected
Наблюдалось в версиях от 7.1.0 до 7.1.0.45 affected
Наблюдалось в версиях от 7.1.0 до 7.1.0.49 affected
Наблюдалось в версиях от 7.2.0 до 7.2.0.7 affected
WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.6.0 unknown
Наблюдалось в версиях от 2.6.0 до 2.6.0.150 affected
Наблюдалось в версиях от 3.0.0 до 3.0.0.180 affected
Наблюдалось в версиях от 3.1.0 до 3.1.0.356 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.460 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.79 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.381 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.244 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.184 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.95 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.59 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.44 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.8 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.4.0 unknown
Наблюдалось в версиях от 1.4.0 до 1.4.0.143 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.144 affected
Наблюдалось в версиях от 2.0.0 до 2.0.0.405 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.425 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 4.5.0 unknown
Наблюдалось в версиях от 4.5.0 до 4.5.0.43 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.8 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.43 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.44 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.8 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.45 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.9 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.7.0 unknown
Наблюдалось в версиях от 5.7.0 до 5.7.0.129 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.179 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.376 affected
WSO2 Open Banking KM
Product: WSO2 Open Banking KM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.4.0 unknown
Наблюдалось в версиях от 1.4.0 до 1.4.0.137 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.127 affected
WSO2 Carbon Identity Application Authentication Framework
Product: WSO2 Carbon Identity Application Authentication Framework
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.12.153 до 5.12.153.66 affected
Наблюдалось в версиях от 5.12.387 до 5.12.387.48 affected
Наблюдалось в версиях от 5.14.97 до 5.14.97.94 affected
Наблюдалось в версиях от 5.17.5 до 5.17.5.337 affected
Наблюдалось в версиях от 5.17.118 до 5.17.118.24 affected
Наблюдалось в версиях от 5.18.187 до 5.18.187.334 affected
Наблюдалось в версиях от 5.18.248 до 5.18.248.34 affected
Наблюдалось в версиях от 5.23.8 до 5.23.8.221 affected
Наблюдалось в версиях от 5.24.8 до 5.24.8.29 affected
Наблюдалось в версиях от 5.25.92 до 5.25.92.177 affected
Наблюдалось в версиях от 5.25.705 до 5.25.705.23 affected
Наблюдалось в версиях от 5.25.713 до 5.25.713.12 affected
Наблюдалось в версиях от 5.25.724 до 5.25.724.8 affected
Наблюдалось в версиях от 5.25.736 до 5.25.736.3 affected
Наблюдалось в версиях от 7.0.78 до 7.0.78.171 affected
Наблюдалось в версиях от 7.8.23 до 7.8.23.95 affected
Наблюдалось в версиях от 7.8.586 до 7.8.586.21 affected
Наблюдалось до версии 5.25.* unaffected
Наблюдалось до версии * unaffected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.