Krytyczna luka XSS i otwarte przekierowanie w Warpgate do wersji 0.25.5

Warpgate do wersji 0.25.5 ma krytyczną lukę XSS i otwarte przekierowanie w SSO. Zalecana aktualizacja do wersji 0.25.5.
CVE-2026-58491CVSS 9.3Linux

Krytyczna luka XSS i otwarte przekierowanie w Warpgate do wersji 0.25.5

Warpgate do wersji 0.25.5 ma krytyczną lukę XSS i otwarte przekierowanie w SSO. Zalecana aktualizacja do wersji 0.25.5.

CVSS
9.3 CRITICAL
EPSS
26.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Warpgate, open source bastion host SSH, HTTPS i MySQL dla Linuksa, przed wersją 0.25.5 zawiera krytyczną lukę XSS i otwarte przekierowanie w mechanizmie SSO. Atakujący może wykonać złośliwy kod JavaScript w kontekście uwierzytelnionego użytkownika, co umożliwia dostęp do sesji i API, a także przekierowania do niezweryfikowanych adresów URL.

Wpływ biznesowy

Luka pozwala na wykonanie ataku Cross-Site Scripting (XSS) oraz otwarte przekierowanie, co może skutkować przejęciem sesji użytkowników, w tym administratorów, oraz narażeniem na phishing i inne ataki socjotechniczne. W środowiskach produkcyjnych korzystających z Warpgate, zagrożenie to może prowadzić do poważnych naruszeń bezpieczeństwa i utraty kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Warpgate do wersji 0.25.5 lub nowszej, w której luka została załatana. W międzyczasie ogranicz dostęp do endpointów SSO, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie ekspozycji usługi w sieci. Weryfikuj wersje oprogramowania i korzystaj z usług DataHouse w zakresie zarządzania aktualizacjami oraz monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS