Критична вразливість XSS та відкритого редіректу в Warpgate до версії 0.25.5
Вразливість CVE-2026-58491 у Warpgate дозволяє виконувати XSS та відкритий редірект. Оновіть до версії 0.25.5 для захисту системи.
- CVSS
- 9.3 CRITICAL
- EPSS
- 26.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Warpgate, відкритому SSH, HTTPS та MySQL бастіоні для Linux, виявлено критичну вразливість міжсайтового скриптингу (XSS) та відкритого редіректу через недостатню перевірку параметра next у SSO API. Це дозволяє зловмиснику виконувати шкідливий код у контексті автентифікованого користувача, потенційно отримуючи доступ до сесійних даних і функцій API.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів та адміністративних облікових записів, що ставить під загрозу безпеку системи та конфіденційність даних. Зловмисники можуть виконувати небажані дії від імені жертв, що особливо критично для інфраструктур з високим рівнем довіри до Warpgate як бастіонного хоста.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Warpgate до версії 0.25.5 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до SSO API, перевірити журнали на ознаки експлуатації та зменшити мережеву експозицію сервісу. DataHouse підтримує перевірку версій, кероване оновлення та аудит логів для підвищення безпеки вашої інфраструктури.