CVE-2026-44347: luka w warpgate umożliwiająca podszycie się w procesie SSO

Luka CVE-2026-44347 w warpgate pozwala na podszycie się w SSO. Zaktualizuj do wersji 0.23.3, aby zabezpieczyć system.
CVE-2026-44347CVSS 5.8Linux

CVE-2026-44347: luka w warpgate umożliwiająca podszycie się w procesie SSO

Luka CVE-2026-44347 w warpgate pozwala na podszycie się w SSO. Zaktualizuj do wersji 0.23.3, aby zabezpieczyć system.

CVSS
5.8 MEDIUM
EPSS
3.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
warpgate

Co wiadomo

Warpgate, otwartoźródłowy bastion SSH, HTTPS i MySQL dla Linuksa, przed wersją 0.23.3 nie weryfikował parametru stanu w procesie SSO. Pozwalało to atakującemu na nakłonienie użytkownika do zalogowania się na konto atakującego i wykonanie w jego imieniu wrażliwych działań.

Wpływ biznesowy

Dzięki tej luce atakujący może przejąć sesję użytkownika i wykonywać operacje na jego koncie, co może skutkować nieautoryzowanym dostępem do zasobów SSH lub HTTP. W środowiskach korzystających z warpgate istnieje ryzyko wycieku danych lub nieautoryzowanych zmian, co wpływa na bezpieczeństwo i integralność systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie warpgate do wersji 0.23.3 lub nowszej, w której luka została załatana. Dodatkowo warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz przeprowadzić przegląd uprawnień użytkowników korzystających z SSO.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS