CVE-2026-44347: luka w warpgate umożliwiająca podszycie się w procesie SSO
Luka CVE-2026-44347 w warpgate pozwala na podszycie się w SSO. Zaktualizuj do wersji 0.23.3, aby zabezpieczyć system.
- CVSS
- 5.8 MEDIUM
- EPSS
- 3.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- warpgate
Co wiadomo
Warpgate, otwartoźródłowy bastion SSH, HTTPS i MySQL dla Linuksa, przed wersją 0.23.3 nie weryfikował parametru stanu w procesie SSO. Pozwalało to atakującemu na nakłonienie użytkownika do zalogowania się na konto atakującego i wykonanie w jego imieniu wrażliwych działań.
Wpływ biznesowy
Dzięki tej luce atakujący może przejąć sesję użytkownika i wykonywać operacje na jego koncie, co może skutkować nieautoryzowanym dostępem do zasobów SSH lub HTTP. W środowiskach korzystających z warpgate istnieje ryzyko wycieku danych lub nieautoryzowanych zmian, co wpływa na bezpieczeństwo i integralność systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie warpgate do wersji 0.23.3 lub nowszej, w której luka została załatana. Dodatkowo warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz przeprowadzić przegląd uprawnień użytkowników korzystających z SSO.