Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2025-9804

PUBLISHED 17.10.2025

CNA: WSO2

Improper Access Control in Multiple WSO2 Products via Internal SOAP Admin Services and System REST APIs

Обновлено: 16.10.2025
An improper access control vulnerability exists in multiple WSO2 products due to insufficient permission enforcement in certain internal SOAP Admin Services and System REST APIs. A low-privileged user may exploit this flaw to perform unauthorized operations, including accessing server-level information. This vulnerability affects only internal administrative interfaces. APIs exposed through the WSO2 API Manager's API Gateway remain unaffected.

CVSS

Оценка Severity Версия Базовый вектор
9.6 CRITICAL 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
8.9 HIGH 3.1 CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L

EPSS

Вероятность Severity Процентиль ? Дата расчёта
0.03% LOW 9.72 23.05.2026

Доп. Информация

Product Status

WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.3.0 unknown
Наблюдалось в версиях от 5.3.0 до 5.3.0.41 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.53 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.75 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.125 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.176 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.359 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.2.0 unknown
Наблюдалось в версиях от 5.2.0 до 5.2.0.34 affected
Наблюдалось в версиях от 5.3.0 до 5.3.0.36 affected
Наблюдалось в версиях от 5.4.0 до 5.4.0.34 affected
Наблюдалось в версиях от 5.4.1 до 5.4.1.38 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.52 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.60 affected
Наблюдалось в версиях от 5.7.0 до 5.7.0.126 affected
Наблюдалось в версиях от 5.8.0 до 5.8.0.110 affected
Наблюдалось в версиях от 5.9.0 до 5.9.0.169 affected
Наблюдалось в версиях от 5.10.0 до 5.10.0.369 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.413 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.244 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.243 affected
Наблюдалось в версиях от 7.0.0 до 7.0.0.118 affected
Наблюдалось в версиях от 7.1.0 до 7.1.0.25 affected
WSO2 Open Banking KM
Product: WSO2 Open Banking KM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.4.0 unknown
Наблюдалось в версиях от 1.4.0 до 1.4.0.133 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.123 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.409 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 1.4.0 unknown
Наблюдалось в версиях от 1.4.0 до 1.4.0.139 affected
Наблюдалось в версиях от 1.5.0 до 1.5.0.140 affected
Наблюдалось в версиях от 2.0.0 до 2.0.0.389 affected
WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.31 affected
Наблюдалось в версиях от 2.1.0 до 2.1.0.40 affected
Наблюдалось в версиях от 2.2.0 до 2.2.0.59 affected
Наблюдалось в версиях от 2.5.0 до 2.5.0.85 affected
Наблюдалось в версиях от 2.6.0 до 2.6.0.146 affected
Наблюдалось в версиях от 3.0.0 до 3.0.0.176 affected
Наблюдалось в версиях от 3.1.0 до 3.1.0.340 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.441 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.61 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.361 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.224 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.162 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.75 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.39 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.23 affected
WSO2 Identity Server Analytics
Product: WSO2 Identity Server Analytics
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.2.0 unknown
Наблюдалось в версиях от 5.2.0 до 5.2.0.19 affected
Наблюдалось в версиях от 5.3.0 до 5.3.0.17 affected
Наблюдалось в версиях от 5.5.0 до 5.5.0.31 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.38 affected
API Manager Analytics
Product: API Manager Analytics
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.14 affected
Наблюдалось в версиях от 2.1.0 до 2.1.0.19 affected
Наблюдалось в версиях от 2.2.0 до 2.2.0.30 affected
Наблюдалось в версиях от 2.5.0 до 2.5.0.39 affected
WSO2 Enterprise Integrator
Product: WSO2 Enterprise Integrator
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 6.2.0 unknown
Наблюдалось в версиях от 6.2.0 до 6.2.0.62 affected
Наблюдалось в версиях от 6.3.0 до 6.3.0.70 affected
WSO2 Enterprise Service Bus Analytics
Product: WSO2 Enterprise Service Bus Analytics
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.0.0 unknown
Наблюдалось в версиях от 5.0.0 до 5.0.0.13 affected
WSO2 Data Analytics Server
Product: WSO2 Data Analytics Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 unknown
Наблюдалось в версиях от 3.1.0 до 3.1.0.20 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.33 affected
WSO2 Enterprise Mobility Manager
Product: WSO2 Enterprise Mobility Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.2.0 unknown
Наблюдалось в версиях от 2.2.0 до 2.2.0.28 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.22 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.24 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.22 affected
org.wso2.carbon.extension.identity.authenticator.outbound.totp:org.wso2.carbon.extension.identity.authenticator.totp.connector
Product: org.wso2.carbon.extension.identity.authenticator.outbound.totp:org.wso2.carbon.extension.identity.authenticator.totp.connector
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 2.0.10 до 2.0.10.1 affected
Наблюдалось в версиях от 2.0.15 до 2.0.15.1 affected
Наблюдалось в версиях от 2.0.21 до 2.0.21.1 affected
Наблюдалось в версиях от 2.0.22 до 2.0.22.1 affected
Наблюдалось в версиях от 2.1.12 до 2.1.12.1 affected
Наблюдалось в версиях от 2.1 до 2.1.1972 affected
Наблюдалось в версиях от 2.2 до 2.2.24 affected
Наблюдалось в версиях от 2.2 до 2.2.25 affected
Наблюдалось в версиях от 3.1.0 до 3.1.0.74 affected
Наблюдалось в версиях от 3.3.6 до 3.3.6.7 affected
Наблюдалось в версиях от 3.3.26 до 3.3.26.2 affected
Наблюдалось в версиях от 3.3.35 до 3.3.35.1 affected
Наблюдалось до версии * unaffected
org.wso2.carbon.apimgt:org.wso2.carbon.apimgt.rest.api.util
Product: org.wso2.carbon.apimgt:org.wso2.carbon.apimgt.rest.api.util
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.7.206 до 6.7.206.567 affected
Наблюдалось в версиях от 6.7.210 до 6.7.210.63 affected
Наблюдалось в версиях от 9.0.174 до 9.0.174.522 affected
Наблюдалось в версиях от 9.20.74 до 9.20.74.379 affected
Наблюдалось в версиях от 9.28.116 до 9.28.116.360 affected
Наблюдалось в версиях от 9.29.120 до 9.29.120.184 affected
Наблюдалось в версиях от 9.30.67 до 9.30.67.109 affected
Наблюдалось в версиях от 9.31.86 до 9.31.86.71 affected
Наблюдалось до версии * unaffected
org.wso2.carbon:org.wso2.carbon.base
Product: org.wso2.carbon:org.wso2.carbon.base
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.4.7 до 4.4.7.6 affected
Наблюдалось в версиях от 4.4.9 до 4.4.9.11 affected
Наблюдалось в версиях от 4.4.11 до 4.4.11.9 affected
Наблюдалось в версиях от 4.4.26 до 4.4.26.12 affected
Наблюдалось в версиях от 4.4.35 до 4.4.35.44 affected
Наблюдалось в версиях от 4.5.1 до 4.5.1.43 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.1990 affected
Наблюдалось в версиях от 4.6.1 до 4.6.1.149 affected
Наблюдалось в версиях от 4.6.2 до 4.6.2.667 affected
Наблюдалось в версиях от 4.6.3 до 4.6.3.36 affected
Наблюдалось в версиях от 4.6.4 до 4.6.4.14 affected
Наблюдалось в версиях от 4.7.1 до 4.7.1.68 affected
Наблюдалось в версиях от 4.8.1 до 4.8.1.39 affected
Наблюдалось в версиях от 4.9.0 до 4.9.0.99 affected
Наблюдалось в версиях от 4.9.26 до 4.9.26.25 affected
Наблюдалось в версиях от 4.9.27 до 4.9.27.10 affected
Наблюдалось в версиях от 4.9.28 до 4.9.28.11 affected
Наблюдалось в версиях от 4.10.9 до 4.10.9.66 affected
Наблюдалось в версиях от 4.10.42 до 4.10.42.9 affected
Наблюдалось в версиях от 4.9 до 4.9.29 affected
Наблюдалось в версиях от 4.10 до 4.10.94 affected
org.wso2.carbon.identity.framework:org.wso2.carbon.identity.application.mgt
Product: org.wso2.carbon.identity.framework:org.wso2.carbon.identity.application.mgt
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.2.0 до 5.2.0.4 affected
Наблюдалось в версиях от 5.2.2 до 5.2.2.21 affected
Наблюдалось в версиях от 5.7.5 до 5.7.5.18 affected
Наблюдалось в версиях от 5.11.148 до 5.11.148.19 affected
Наблюдалось в версиях от 5.11.256 до 5.11.256.21 affected
Наблюдалось в версиях от 5.12.153 до 5.12.153.63 affected
Наблюдалось в версиях от 5.12.387 до 5.12.387.46 affected
Наблюдалось в версиях от 5.14.97 до 5.14.97.89 affected
Наблюдалось в версиях от 5.17.5 до 5.17.5.317 affected
Наблюдалось в версиях от 5.17.118 до 5.17.118.17 affected
Наблюдалось в версиях от 5.18.187 до 5.18.187.309 affected
Наблюдалось в версиях от 5.18.248 до 5.18.248.30 affected
Наблюдалось в версиях от 5.23.8 до 5.23.8.207 affected
Наблюдалось в версиях от 5.24.8 до 5.24.8.23 affected
Наблюдалось в версиях от 5.25.92 до 5.25.92.152 affected
Наблюдалось в версиях от 5.25.705 до 5.25.705.19 affected
Наблюдалось в версиях от 5.25.713 до 5.25.713.9 affected
Наблюдалось в версиях от 5.25.724 до 5.25.724.3 affected
Наблюдалось в версиях от 7.0.78 до 7.0.78.133 affected
Наблюдалось в версиях от 7.8.23 до 7.8.23.47 affected
Наблюдалось в версиях от 5.25 до 5.25.734 affected
Наблюдалось до версии * unaffected
org.wso2.carbon:org.wso2.carbon.server.admin
Product: org.wso2.carbon:org.wso2.carbon.server.admin
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.4.7 до 4.4.7.6 affected
Наблюдалось в версиях от 4.4.9 до 4.4.9.11 affected
Наблюдалось в версиях от 4.4.11 до 4.4.11.9 affected
Наблюдалось в версиях от 4.4.26 до 4.4.26.12 affected
Наблюдалось в версиях от 4.4.32 до 4.4.32.16 affected
Наблюдалось в версиях от 4.4.35 до 4.4.35.44 affected
Наблюдалось в версиях от 4.5.1 до 4.5.1.43 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.1990 affected
Наблюдалось в версиях от 4.6.1 до 4.6.1.149 affected
Наблюдалось в версиях от 4.6.2 до 4.6.2.667 affected
Наблюдалось в версиях от 4.6.3 до 4.6.3.36 affected
Наблюдалось в версиях от 4.6.4 до 4.6.4.14 affected
Наблюдалось в версиях от 4.7.1 до 4.7.1.68 affected
Наблюдалось в версиях от 4.8.1 до 4.8.1.39 affected
Наблюдалось в версиях от 4.9.0 до 4.9.0.99 affected
Наблюдалось в версиях от 4.9.26 до 4.9.26.25 affected
Наблюдалось в версиях от 4.9.27 до 4.9.27.10 affected
Наблюдалось в версиях от 4.9.28 до 4.9.28.11 affected
Наблюдалось в версиях от 4.10.9 до 4.10.9.66 affected
Наблюдалось в версиях от 4.10.42 до 4.10.42.9 affected
Наблюдалось в версиях от 4.9 до 4.9.29 affected
Наблюдалось в версиях от 4.10 до 4.10.94 affected
org.wso2.carbon.identity.workflow.user:org.wso2.carbon.user.mgt.workflow
Product: org.wso2.carbon.identity.workflow.user:org.wso2.carbon.user.mgt.workflow
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 5.1.1 до 5.1.1.1 affected
Наблюдалось в версиях от 5.1.2 до 5.1.2.1 affected
Наблюдалось в версиях от 5.1.5 до 5.1.5.1 affected
Наблюдалось в версиях от 5.3.3 до 5.3.3.1 affected
Наблюдалось в версиях от 5.4.0 до 5.4.0.4 affected
Наблюдалось в версиях от 5.4.1 до 5.4.1.5 affected
Наблюдалось в версиях от 5.6.0 до 5.6.0.1 affected
Наблюдалось до версии * unaffected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 17.10.2025
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no total 2.0.3 16.10.2025

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.