Ad

CVE-2026-3096

MEDIUM CVSS 3.1: 4,7 EPSS 0.21%
Обновлено 18 сентября 2026
Wso2
Параметр Значение
CVSS 4,7 (MEDIUM)
Уязвимые версии 3.2.0 — 4.6.0.18
Устранено в версии 4.5.0.54
Тип уязвимости CWE-603, CWE-20 (Неправильная проверка ввода)
Поставщик Wso2
Публичный эксплойт Нет

Веб-порталы продукта позволяют открывать внешние ссылки в новой вкладке браузера. В определенных конфигурациях исходное окно сохраняет доступ к вновь открытой странице, позволяя взаимодействовать между двумя контекстами браузера при переходе к внешним местам назначения. Эта уязвимость может позволить злоумышленнику манипулировать исходным окном доверенного приложения после того, как пользователь щелкнет вредоносную внешнюю ссылку.

Эта манипуляция может привести к перенаправлению пользователей на фишинговые страницы, что приведет к краже учетных данных или к выполнению других несанкционированных действий в контексте доверенного сайта.

Показать оригинальное описание (EN)

The product's web portals allow external links to be opened in a new browser tab. In certain configurations, the originating window retains access to the newly opened page, allowing interaction between the two browser contexts when navigating to external destinations. This vulnerability could allow an attacker to manipulate the original trusted application window after a user clicks a malicious external link. This manipulation can lead to users being redirected to phishing pages, enabling credential theft, or facilitating other unauthorized actions within the context of the trusted site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 10

Конфигурация От (включительно) До (исключительно)
Wso2 Wso2_Api_Control_Plane
cpe:2.3:a:wso2:wso2_api_control_plane:*:*:*:*:*:*:*:*
4.5.0 4.5.0.54
Wso2 Wso2_Api_Control_Plane
cpe:2.3:a:wso2:wso2_api_control_plane:*:*:*:*:*:*:*:*
4.6.0 4.6.0.18
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
3.2.0 3.2.0.468
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
3.2.1 3.2.1.87
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.1.0 4.1.0.252
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.2.0 4.2.0.192
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.3.0 4.3.0.103
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.4.0 4.4.0.67
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.5.0 4.5.0.52
Wso2 Wso2_Api_Manager
cpe:2.3:a:wso2:wso2_api_manager:*:*:*:*:*:*:*:*
4.6.0 4.6.0.16