XML External Entity Injection in Multiple WSO2 Products Allows Arbitrary file read and Denial of Service
The XML parsers within multiple WSO2 products accept user-supplied XML data without properly configuring to prevent the resolution of external entities. This omission allows malicious actors to craft XML payloads that exploit the parser's behavior, leading to the inclusion of external resources. By leveraging this vulnerability, an attacker can read confidential files from the file system and access limited HTTP resources reachable by the product. Additionally, the vulnerability can be exploited to perform denial of service attacks by exhausting server resources through recursive entity expansion or fetching large external resources.
- Опубликовано
- 16 апр. 2026 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 0,4 % · 29-й процентиль
- CWE
- CWE-611
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
36
Наблюдать
Пока низкий приоритет.
- CVSS
- 36 / 40 · 9.1 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,4 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- да
- Техническое влияние
- частичное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- 9,1
- CNA · WSO2
- 7,5
- разница 1,6 балла
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| wso2 | api manager | cpe:2.3:a:wso2:api_manager |
| wso2 | identity server | cpe:2.3:a:wso2:identity_server |
| wso2 | identity server as key manager | cpe:2.3:a:wso2:identity_server_as_key_manager |
| wso2 | open banking am | cpe:2.3:a:wso2:open_banking_am |
| wso2 | open banking iam | cpe:2.3:a:wso2:open_banking_iam |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- wso2 api manager3.1.0 и новее · до 3.1.0.278
- wso2 api manager3.2.0 и новее · до 3.2.0.368
- wso2 api manager4.0.0 и новее · до 4.0.0.280
- wso2 api manager4.1.0 и новее · до 4.1.0.206
- wso2 api manager4.2.0 и новее · до 4.2.0.144
- wso2 api manager4.3.0 и новее · до 4.3.0.57
- wso2 identity server5.10.0 и новее · до 5.10.0.300
- wso2 identity server5.11.0 и новее · до 5.11.0.329
- wso2 identity server6.0.0 и новее · до 6.0.0.179
- wso2 identity server6.1.0 и новее · до 6.1.0.136
- wso2 identity server as key manager5.10.0 и новее · до 5.10.0.296
- wso2 open banking am2.0.0 и новее · до 2.0.0.328
- wso2 open banking iam2.0.0 и новее · до 2.0.0.348
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (WSO2). Не зависят от анализа CPE в NVD и обычно опережают его.
WSO2 WSO2 API Manager
- до 3.1.0неизвестно
- 3.1.0 и новее · до 3.1.0.278затронута
- 3.2.0 и новее · до 3.2.0.368затронута
- 4.0.0 и новее · до 4.0.0.280затронута
- 4.1.0 и новее · до 4.1.0.206затронута
- 4.2.0 и новее · до 4.2.0.144затронута
- 4.3.0 и новее · до 4.3.0.57затронута
WSO2 WSO2 Identity Server
- до 5.10.0неизвестно
- 5.10.0 и новее · до 5.10.0.300затронута
- 5.11.0 и новее · до 5.11.0.329затронута
- 6.0.0 и новее · до 6.0.0.179затронута
- 6.1.0 и новее · до 6.1.0.136затронута
WSO2 WSO2 Identity Server as Key Manager
- до 5.10.0неизвестно
- 5.10.0 и новее · до 5.10.0.296затронута
WSO2 WSO2 Open Banking AM
- до 2.0.0неизвестно
- 2.0.0 и новее · до 2.0.0.328затронута
WSO2 WSO2 Open Banking IAM
- до 2.0.0неизвестно
- 2.0.0 и новее · до 2.0.0.348затронута
Тот же продукт
wso2: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2022-29464Certain WSO2 products allow unrestricted file upload with resultant remote code execution.KEV99Срочно
- CVE-2020-24589The Management Console in WSO2 API Manager through 3.1.0 and API Microgateway 2.2.0 allows XML External Entity injection (XXE) attacks.44В плане
- CVE-2026-2053Unauthenticated Server-Side Request Forgery via WS-Addressing in WSO2 API Manager40В плане
- CVE-2020-13226WSO2 API Manager 3.0.0 does not properly restrict outbound network access from a Publisher node, opening up the possibility of SSRF to this 40В плане
- CVE-2024-6914Incorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account Takeover39Наблюдать
- CVE-2021-42646XML External Entity (XXE) vulnerability in the file based service provider creation feature of the Management Console in WSO2 API Manager 2.37Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
Для этой записи не зафиксирована версия с исправлением. Смотрите бюллетени вендора в источниках.
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
- CVE-2025-2905с разницей 346 дн.An XML External Entity (XXE) vulnerability in Multiple WSO2 Products36Наблюдать
- CVE-2024-8010с разницей 0 дн.XML External Entity Injection via Publisher in WSO2 API Manager Allows Reading Arbitrary Files30Наблюдать
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- нет
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Нет
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-611 · Improper Restriction of XML External Entity ReferenceВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
Изменений отслеживаемых полей пока нет. Здесь появятся изменения оценки, KEV, зрелости эксплойта и статуса исправления.
Источники
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.