Критична вразливість XSS та відкритого редіректу в Warpgate до версії 0.25.5

Вразливість CVE-2026-58491 у Warpgate дозволяє виконувати XSS та відкритий редірект. Оновіть до версії 0.25.5 для захисту системи.
CVE-2026-58491CVSS 9.3Linux

Критична вразливість XSS та відкритого редіректу в Warpgate до версії 0.25.5

Вразливість CVE-2026-58491 у Warpgate дозволяє виконувати XSS та відкритий редірект. Оновіть до версії 0.25.5 для захисту системи.

CVSS
9.3 CRITICAL
EPSS
26.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Warpgate, відкритому SSH, HTTPS та MySQL бастіоні для Linux, виявлено критичну вразливість міжсайтового скриптингу (XSS) та відкритого редіректу через недостатню перевірку параметра next у SSO API. Це дозволяє зловмиснику виконувати шкідливий код у контексті автентифікованого користувача, потенційно отримуючи доступ до сесійних даних і функцій API.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів та адміністративних облікових записів, що ставить під загрозу безпеку системи та конфіденційність даних. Зловмисники можуть виконувати небажані дії від імені жертв, що особливо критично для інфраструктур з високим рівнем довіри до Warpgate як бастіонного хоста.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Warpgate до версії 0.25.5 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до SSO API, перевірити журнали на ознаки експлуатації та зменшити мережеву експозицію сервісу. DataHouse підтримує перевірку версій, кероване оновлення та аудит логів для підвищення безпеки вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки