Service-Warnungen

JULY 2026

WSA-2026-07-0002 Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager

2026-07-20- Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager

Release Date: 20 Jul 2026

Last Updated: 20 Jul 2026

Identifiers: WSA-2026-07-0002

Severity: HIGH- CVSS 4.0 Base 8.7 – CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N

1. Executive Summary

⚠️ This vulnerability affects any Access Manager with a SAML federation configured.  Depending on the identity provider configuration, it may require no authentication and no user interaction.

A high-severity vulnerability has been identified in the SAML Service Provider of the WALLIX Access Manager portal. A remote attacker with network access to the portal can obtain an authenticated administrator session without valid credentials.

Because the Access Manager brokers access to a fleet of Bastions, an administrator session can reach the targets and privileged credentials the portal is configured to broker – i.e. the capabilities of a malicious Access Manager administrator. It does not grant administration of the Bastions themselves. We strongly urge affected customers to upgrade promptly and to review affected portals for signs of misuse. A security patch is available.

? Coordinated public disclosure – act before September.

The independent security researchers who reported these vulnerabilities intend to publish full technical details in September 2026 Once released, information useful to attackers will be in the public domain. Apply the fixes as soon as they are available and well ahead of the September disclosure.

Do not wait.

2. Affected Products & Scope

Product Impacted Versions Status
WALLIX Access Manager All versions with a SAML federation configured Vulnerable
WALLIX Access Manager Instances with no SAML federation configured Not affected (via this vector)
WALLIX Access Manager 5.1.10, 5.2.7, 6.0.4 and higher Patched

? The defect is present in every reviewed version and no remediation commit exists as of 5.1.9, 5.2.6 or 6.0.3.

? Risk Assessment

Exploitation requires network access to the portal’s SAML Assertion Consumer Service (ACS), exposed by default on 443. The attack surface is enabled as soon as at least one SAML federation domain exists on the portal — a common, documented enterprise deployment.

Depending on your identity provider configuration, exploitation may require no authentication at all, or the ability to observe one legitimate SSO login. In either case the result is a privileged, unauthenticated authentication bypass.

Hardened SAML settings do not mitigate this. Signature verification and IdP certificate pinning are performed and behave correctly; the vulnerability lies elsewhere in the validation flow.

3. Vulnerability Details

Type: CWE-347 (Improper Verification of Cryptographic Signature) ; CWE-290 (Authentication Bypass by Spoofing).

Description: A flaw in the portal’s SAML response validation allows a remote attacker to have a forged SAML response accepted as valid and to be logged in under an attacker-chosen identity and privilege level, including the highest-privileged profile

Technical exploitation details, indicators of compromise, and detection guidance are provided to customers in a dedicated, access-controlled Knowledge Base article ( WSA-2026-07-0002 – Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager), available through the support portal. They are intentionally withheld from this public advisory to protect customers until patch adoption is sufficiently widespread.

4. Detection

Unlike a silent credential bypass, this attack leaves traces in the portal application logs and in the front-end access logs. Log review is therefore meaningful.

Precise indicators of compromise and log-review guidance are provided to customers in WSA-2026-07-0002 via the support portal.

5. Resolution & Action Plan

✅ Recommended Action: Apply the Security Patch

Upgrade to WALLIX Access Manager 5.1.10, 5.2.7, 6.0.4 or higher. This is the only complete remediation.

The WALLIX ONE REMOTE ACCESS SaaS environments are already up to date.

The WALLIX ONE PAM SaaS environments are currently being updated by WALLIX, in coordination with our customers

After patching, and given that a session obtained through this flaw carries full administrative rights, we strongly recommend:

  • Audit accounts and configurationfor unexpected administrators (federated or local) and unauthorized changes.
  • Rotate Access Manager administrator and API credentials.
  • Because the portal fronts the managed Bastions, review privileged access and, where warranted, rotate secretson Bastions reachable from a compromised portal.
  • Remove any unrecognized JIT-provisioned federated users and invalidate their sessions.

⚠️ Interim Mitigations (until patching)

The SAML surface can be partially fenced:

  • Reduce exposure:disable or remove SAML federation domains that are not in active use; limit which organizations expose a SAML login.
  • Reduce exposure: Remove or rename profile of type Administrator on organizations which need SAML

These reduce risk but do not fully close the flaw. Upgrading remains the priority.

Credits

This vulnerability was discovered and responsibly reported by Fabien J. (SNS-Security). We thank SNS-Security for their coordinated disclosure.

Contact & Support

For assistance with the mitigation steps, please contact our support by opening a ticket on the support portal.

JULY 2026

WSA-2026-07-0001 Unauthenticated Privilege Escalation in REST API – WALLIX Bastion

2026-07-20 – Unauthenticated Privilege Escalation in REST API – Bastion

[SECURITY ADVISORY] Unauthenticated Privilege Escalation in REST API – WALLIX Bastion

Release Date: 20 Jul 2026

Last Updated: 20 Jul 2026

Identifiers: WSA-2026-07-0001

Severity: CRITICAL – CVSS 4.0 Base 10.0 – CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

1. Executive Summary

This vulnerability affects any operational Bastion 12.3 and 12.4.0 in any configuration.

It requires no authentication, no user interaction, and no special settings.

A critical vulnerability has been identified in the WALLIX Bastion REST API. A remote, unauthenticated attacker with network access to the API endpoint can obtain full administrative privileges on the appliance.

Successful exploitation grants complete control over the Bastion, including its configuration, its vault of privileged credentials, and its session recordings. We strongly urge all affected customers to upgrade without delay and to treat affected appliances as potentially compromised. A security patch is available.

? Coordinated public disclosure – act before September.

The independent security researchers who reported these vulnerabilities intend to publish full technical details in September 2026 Once released, information useful to attackers will be in the public domain. Apply the fixes as soon as they are available and well ahead of the September disclosure.

Do not wait.

2. Affected Products & Scope

Product Impacted Versions Status
WALLIX Bastion All versions 12.0.x Not affected
WALLIX Bastion All versions prior to 12.3.0 Not affected
WALLIX Bastion All versions from 12.3.0 to 12.3.6 Vulnerable
WALLIX Bastion Version 12.4.0 Vulnerable
WALLIX Bastion Version 12.3.7
Version 12.4.1 and higher
Patched

The affected code path was introduced in the 12.3 branch. Versions below 12.3 are not affected.

? Risk Assessment

Exploitation requires only network access to the REST API endpoint (typically exposed on HTTPS / 443) on an operational appliance. No credentials, valid session, or user interaction are needed. Any Bastion actively in service should be considered exposed.

3. Vulnerability Details

Type: CWE-290 (Authentication Bypass by Spoofing) / CWE-287 (Improper Authentication).

Description: Under certain conditions the REST API authentication layer can be induced to grant a privileged administrative session without valid credentials.

Access: Remote, network access to the API endpoint. No authentication required.

Technical exploitation details are intentionally withheld to protect customers until patch adoption is sufficiently widespread.

4. Detection & Indicators of Compromise

State-changing actions are logged. Operations that modify state (creating/editing users, changing configuration) are recorded in /var/log/wabaudit.log. Entries follow this format:

wabengine: [wabaudit] action=““ type=““ object=““ user=““ client_ip=““ infos=“„These informations are also sent to a SIEM system if configured.Primary indicator — administrator creation performed by the internal service account identity. A session obtained through this vulnerability acts as an internal service account principal from the loopback address. Any wabaudit.log entry such as the following is highly suspicious, because a legitimate administrator action is never recorded this way:Jul  4 14:12:07 bastion wabengine: [wabaudit] action=“add“ type=“XXX“ object=“XXX“ user=“XXXX“ client_ip=“127.0.0.1″ infos=“cn [‚backdoor‘], profile [‚product_administrator‘], userPassword [‚********‘], userauths [‚local_password‘ ]“Look in particular for:

  • client_ip=“127.0.0.1″ on any state-changing action (action=“add“, „edit“, „delete“) — especially type=“User“ creating a product_administrator. This actor/IP pair for administrative changes is the strongest indicator of exploitation.
  • Creation of administrator accounts you did not provision, or configuration/authorization changes with no matching interactive administrator login.

Review scope: examine /var/log/wabaudit.log (and rotated archives) — and, for credential-checkout activity, /var/log/vault-activity.log — across the entire window during which an affected version was network-reachable. Log review can confirm compromise but can never rule it out.Exploitation can be entirely invisible.Control Release of first version affected is 10 Feb 2026 , if you don´t have a logs retention (either on Bastion or in SIEM) before this date or installation of vulnerable version, you will not be able to assert if a exploitation was made.Absence of evidence must not be interpreted as absence of compromise. Treat any affected, network-reachable appliance as potentially fully compromised, including all vault secrets.

5. Resolution & Action Plan

Recommended Action: Apply the Security Patch

Upgrade to WALLIX Bastion 12.4.1 or higher. This is the only effective remediation.The WOPAM SaaS environments are currently being updated by WALLIX, in coordination with our customers.Because exploitation may leave no trace (see §4), after patching we strongly recommend, if you can not assert that no exploitation was made:

  • Rotate all secrets held in the vault(target account passwords, SSH keys, API keys). Assume every secret the appliance stored may have been read.
  • Rotate Bastion administrator and API credentials.
  • Audit accounts and configurationfor unexpected administrators or unauthorized changes, using the indicators in §4.

Credits

This vulnerability was discovered and responsibly reported by Fabien J. (SNS-Security). We thank SNS-Security for their coordinated disclosure.

Contact & Support

For assistance with the mitigation steps, please contact our support by opening a ticket on the support portal.

JULI 2025

CVE WSA-2025-07-001 Leck in den Zugangsdaten von Web-Zielen

Titel: CVE WSA-2025-07-001 Leck in den Zugangsdaten von Web-Zielen Datum: Juli 2025 Zusammenfassung Eine hochgradig gefährliche Sicherheitslücke (CVSS Base Score 7.7) wurde in WALLIX Web Session Manager 4.0.7 (derzeit in Controlled Release) entdeckt.Details zur Schwachstelle– Produkt: WALLIX Web Session Manager– Betroffene Version: 4.0.7– Funktionsweise: Web-Sitzungen mit automatischer Injektion von Anmeldeinformationen– Details zur Sicherheitsanfälligkeit: Wenn ein Benutzer über den Credentials Injection Workflow auf eine Webanwendung zugreift, werden die Anmeldeinformationen der Anwendung möglicherweise im Browser offengelegt und können über Browser-Entwicklerwerkzeuge abgerufen werden.– Auswirkungen: Sensible Anmeldeinformationen können durchsickern und für unkontrollierten Zugriff auf Ziele verwendet werden- Schweregrad:◦ CVSS Basic: 7.7 (/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)◦ CVSS Environmental: 9.4 (/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N/E:H/RL:O/RC:C/CR:H)Fix-VersionenWALLIX Web Session Manager Hotfix Version 4.0.9 wird Anfang August 2025 verfügbar sein.Wie kann ich überprüfen, ob ich diese Funktion nutze?1 Überprüfen Sie, ob Sie einen WALLIX Web Session Manager 4.0.7 eingerichtet haben => Verbinden Sie sich als Administrator mit der Lösung: Die Versionsnummer wird auf der Landing Page angezeigt.2 Überprüfen Sie, ob Sie Webanwendungsziele konfiguriert haben:1 Anlegen einer Webanwendung => siehe WALLIX Bastion 12.2 Handbuch zur funktionalen Administration „10.4. Hinzufügen einer Webanwendung“ Abschnitt2 Anlegen eines Webanwendungskontos => siehe WALLIX Bastion 12.2 funktionales Administrationshandbuch „12.1 Hinzufügen von Zielkonten“ Abschnitt3 Webanwendungskonto in einer Zielgruppe => siehe WALLIX Bastion 12.2 funktionales Administrationshandbuch „12.2 Hinzufügen von Zielgruppen“ Abschnitt4 Webverbindungsrichtlinie mit Injection Credential als Authentifizierungsmethode => lesen Sie bitte im WALLIX Bastion 12.2 Handbuch zur funktionalen Verwaltung „11.3.1. Richtlinie für die Verbindung von Webanwendungen“ AbschnittAbhilfeWALLIX empfiehlt, den Injektions-Zugangsdaten-Workflow mit Websitzungen zu deaktivieren und sich auf die manuelle Authentifizierung (interaktive Anmeldung) zu verlassen.

MÄRZ 2025

CVE XXX WSA-202503-1 AD Discovery: Die Anmeldeinformationen des Dienstkontos, das in der externen Authentifizierung konfiguriert ist, werden zum Abrufen von Daten aus AD verwendet und die abgerufenen Daten werden im Klartext gesendet.

CVE XXX WSA-202503-1 AD Discovery: Die Anmeldeinformationen des Dienstkontos, das in der externen Authentifizierung konfiguriert ist, werden zum Abrufen von Daten aus AD verwendet und die abgerufenen Daten werden im Klartext gesendet.Es wurde eine hohe Sicherheitslücke entdeckt (Bewertung: CVSS 8.9).Betroffene Produkte– Von 10.0.0 bis 10.0.10 enthielt WALLIX Bastion– Von 12.0.0 bis 12.0.8 enthielt WALLIX Bastion– Alle nicht mehr unterstützten Versionen sind potenziell betroffenZusammenfassung– Produkt: WALLIX Bastion – Entdeckungsmodul– Funktionsweise: Asset-Ermittlung über eine verschlüsselte, durch GSS-API/STARTTLS authentifizierte Verbindung zu einem Active Directory– Details zur Schwachstelle: WALLIX Bastion sendet während eines Scans Informationen über Geräte und deren Konten mit einem Active Directory über GSS-API oder STARTTLS. Andere Funktionen, die auf die Integration von Active Directory angewiesen sind, sind nicht betroffen.– Auswirkungen: Die Anmeldeinformationen für das Dienstkonto können durchsickern und sensible Daten, die aus dem konfigurierten Active Directory abgerufen werden, sind nicht verschlüsselt.– Feste Software

– WALLIX Bastion 12.0.9 verfügbar 2025/03/26

– WALLIX Bastion 10 Patch verfügbar 2025/03/28

Das folgende WALLIX Security Bulletin enthält Informationen über die Sicherheitslücke, Empfehlungen und Umgehungsmöglichkeiten: WSA-202503-1 https://support.wallix.com/hc/en-us/articles/25925255587613-WSA-202503-1CVE XXX WSA-202503-2 WIN RMAD-Erkennung: AD Discovery: Die Anmeldeinformationen des Dienstkontos, das während eines Scans konfiguriert und zum Abrufen von Daten aus AD verwendet wird, und die abgerufenen Daten werden im Klartext gesendet.Es wurde eine hohe Sicherheitslücke entdeckt (Bewertung: CVSS 8.9).Betroffene Produkte– Von 10.0.0 bis 10.0.10 enthielt WALLIX Bastion- Von 12.0.0 bis 12.0.8 enthielt WALLIX Bastion- Alle nicht mehr unterstützten Versionen sind potenziell betroffenZusammenfassung– Produkt: WALLIX Bastion – Entdeckungsmodul– Funktionsweise: Asset-Erkennung mit aktivierter Kontenerkennung– Details zur Schwachstelle: WALLIX Bastion sendet während eines Scans Informationen über Geräte und deren Konten mit einem Active Directory. Andere Funktionen, die auf die Integration von Active Directory angewiesen sind, sind davon nicht betroffen.– Auswirkungen: Die Anmeldedaten für das Dienstkonto können durchsickern.– Feste Software

– WALLIX Bastion 12.0.9 verfügbar 2025/03/26

– WALLIX Bastion 10 Patch verfügbar 2025/03/28

Das folgende WALLIX Security Bulletin enthält Informationen über die Sicherheitslücke, Empfehlungen und Umgehungsmöglichkeiten:WSA-202503-2 https://support.wallix.com/hc/en-us/articles/25925620269213-WSA-202503-2Betrieb und öffentliche BekanntmachungenWALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde. Es wird jedoch empfohlen, auf abnormale Aktivitäten auf WALLIX Bastion und den damit verbundenen Active Directories zu achten.Wenn Sie Fragen haben oder weitere Informationen wünschen, wenden Sie sich bitte an das Support-Team unter https://support.wallix.com.

NOVEMBER 2024

CVE-2024-XXXXX – Umgehung des deaktivierten/abgelaufenen Benutzerkontos

Eine KRITISCHE Sicherheitslücke (Bewertung 9.1: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L) wurde in WALLIX Bastion und WALLIX Access Manager entdeckt.Eine CVE-Nummer wurde angefordert und wir warten derzeit auf ihre Zuweisung.

Zusammenfassung

Produkt
Merkmal
Details zur Schwachstelle
Auswirkungen
Wie kann ich überprüfen, ob ich diese Funktion nutze?
WALLIX Bastion
Benutzerauthentifizierung mit einem in LDAP oder Active Directory gespeicherten SSH-Schlüssel
WALLIX Bastion überprüft nicht die Flaggen Abgelaufen oder Deaktiviert.
Benutzer können sich an der WALLIX Bastion authentifizieren und auf ihre SSH-Ziele zugreifen
Unter Konfiguration > Authentifizierungsdomänen > Active Directory oder LDAP wird das Attribut des öffentlichen SSH-Schlüssels definiert
WALLIX Bastion
Benutzerauthentifizierung mit X.509-Zertifikat, das in LDAP oder Active Directory gespeichert ist
WALLIX Bastion überprüft nicht die Flaggen Abgelaufen oder Deaktiviert.
Benutzer können sich auf der WALLIX Bastion GUI authentifizieren und auf ihre Ziele zugreifen
Beide Bedingungen unten sind erfüllt:
  • In Konfiguration > Konfigurationsoptionen > X.509-Konfiguration ist X.509-Authentifizierung aktivieren markiert, und
  • Unter Konfiguration > Authentifizierungsdomänen > Active Directory oder LDAP ist die Option X509-Authentifizierung aktivieren markiert.
WALLIX Access Manager
Benutzerauthentifizierung mit einem in Active Directory gespeicherten X.509-Zertifikat
WALLIX Access Manager prüft keine Abgelaufen-Flags.
Benutzer können sich an der WALLIX Access Manager GUI authentifizieren und auf ihre Ziele zugreifen
In der globalen Organisation, Konfiguration > Domänen > LDAP-Domäne auswählen, Erlauben Sie X509 Cert. Authentifizierung geprüft wird
Hinweis: WALLIX Access Manager unterstützt keine Benutzerauthentifizierung mit einem in LDAP gespeicherten X.509-Zertifikat.
Hinweis: WALLIX Access Manager ermöglicht keine Benutzerauthentifizierung mit SSH-Schlüssel.
Hinweis: Die Anmeldedaten des Benutzers (privater SSH-Schlüssel oder X.509-Schlüssel, der mit dem Zertifikat verbunden ist) müssen gültig sein.
WALLIX empfiehlt, die veröffentlichten Korrekturen sofort anzuwenden oder vorher die unten beschriebenen Abhilfemaßnahmen anzuwenden.

Betroffene Produkte

Bastion:
  • Alle WALLIX Bastion 12.0 Versionen bis zu 12.0.3 enthalten
  • Alle WALLIX Bastion 11.0
  • Alle WALLIX Bastion 10.1, 10.2, 10.3, 10.4
  • Alle WALLIX Bastion 10.0 bis 10.0.9 enthalten
  • Alle WALLIX Bastion 9.0, 9.1
  • Alle früheren WALLIX Bastion können betroffen sein
Access Manager:
  • WALLIX Access Manager 5.1.0
  • Alle WALLIX Access Manager 5.0 Versionen
  • Alle WALLIX Access Manager 4.4 Versionen
  • Alle WALLIX Access Manager 4.0 Versionen bis zu 4.0.7 enthalten
  • Alle früheren WALLIX Access Manager können betroffen sein

Indikator für Kompromiss

Überprüfen Sie das Authentifizierungsprotokoll auf WALLIX Bastion und WALLIX Access Manager, um sicherzustellen, dass keine deaktivierten oder abgelaufenen Konten verwendet wurden.

Umgehungen

Abgelaufenes und deaktiviertes Konto:
Für WALLIX Bastion und WALLIX Access Manager entfernen Sie den SSH-Schlüssel oder den Zertifikathash, der im Active Directory oder LDAP-Benutzerkonto gespeichert ist.
X.509-Zertifikate können auch widerrufen werden, wenn CRLs in WALLIX Bastion und WALLIX Access Manager richtig konfiguriert sind.
Nur deaktiviertes Konto:
Wenn Sie SSH-Schlüssel oder X.509-Zertifikate innerhalb von Active Directory nicht entfernen können:
  • WALLIX Bastion, gehen Sie zu Konfiguration > Konfigurationsoptionen > Global > (Erweiterte Optionen) > Ldap-Attribute und fügen Sie hinzu:
    • „userAccountControl“ für Active Directory
    • „krbPasswordExpiration“ für FreeIPA.
  • WALLIX Access Manager ist von dieser Sicherheitslücke nicht betroffen
Feste Software
  • WALLIX Bastion 12.0.4, jetzt verfügbar https://updates.wallix.com/bastion/bastion-12.0.4.iso
  • WALLIX Access Manager 5.1.1, jetzt verfügbar https://updates.wallix.com/accessmanager/accessmanager-5.1.1.1.iso
  • WALLIX Bastion 10.0.10, verfügbar ab 22. November
  • WALLIX Access Manager 4.0.8, verfügbar ab 22. November
Ausbeutung und öffentliche Bekanntmachungen
WALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde.
Es wird jedoch empfohlen, auf den WALLIX-Bastionen nach abnormalen Aktivitäten zu suchen.

DEZEMBER 2023

Mögliche Offenlegung sensibler Informationen CVE-2023-49961

ZUSAMMENFASSUNGIn den WALLIX-Produkten wurde eine Sicherheitslücke entdeckt, die es einem Angreifer ermöglichen könnte, auf sensible Informationen zuzugreifen. Der Angreifer könnte diese Schwachstelle ausnutzen, um sich unrechtmäßige Zugriffe zu verschaffen.WALLIX empfiehlt, die veröffentlichten Korrekturen sofort anzuwenden oder vorher die unten beschriebene Umgehungslösung anzuwenden.Betroffene ProdukteAlle unterstützten Versionen von WALLIX Bastion und Access Manager als Appliance.UmgehungenIm folgenden Artikel unserer Wissensdatenbank finden Sie eine Anleitung zur Schadensbegrenzung.

  • Access Manager als Appliance: https://wallix.lightning.force.com/lightning/r/Knowledge__kav/ka0Sb00000007O5IAI/view
  • Bastion: https://wallix.lightning.force.com/lightning/r/Knowledge__kav/ka0Sb00000005irIAA/view

Feste SoftwareHotfixes und Patches sind in unserem Download-Portal verfügbar:

  • Bastion 9.0.9 : https://cloud.wallix.com/index.php/s/DBkJWdtsPjW7BSn (SHA256: dc5e3fda310a94cd54835800718cc1ec02084a126f79c82dde465eff40d698a4 )
  • Bastion 10.0.5 : https://cloud.wallix.com/index.php/s/PYjdncJSTaEBRSg (SHA256: 65cdc9b49dfa2160a4a8489fd1c61cad1a48444dbb86cb4a9ac0f4ff527d1197 )

Ausbeutung und öffentliche BekanntmachungenWALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde.Es wird jedoch empfohlen, auf den WALLIX Bastions und dem WALLIX Access Manager nach ungewöhnlichen Aktivitäten zu suchen. Außerdem sollten Sie sicherstellen, dass die Firewall von Bastion und Access Manager aktiviert ist.

FEBRUAR 2023

Berechtigungserweiterung bei Access Manager CVE-2023-23592

Februar 2023Access Manager Privilegienerweiterung CVE-2023-23592ZUSAMMENFASSUNGIm Produkt WALLIX Access Manager wurde eine Sicherheitslücke entdeckt, die es einem Angreifer ermöglichen könnte, auf vertrauliche Informationen zuzugreifen. Der Angreifer könnte diese Schwachstelle nutzen, um sich unerlaubte Zugriffe. WALLIX empfiehlt, die veröffentlichten Korrekturen sofort anzuwenden oder vorher die unten beschriebene Umgehungslösung anzuwenden.Betroffene ProdukteAlle Versionen von WALLIX Access Manager.UmgehungenDer folgende Artikel unserer Wissensdatenbank zeigt Ihnen, wie Sie das Problem umgehen können.https://support.wallix.com/s/article/How-can-I-mitigate-CVE-2023-23592Feste SoftwareHotfixes sind in unserem Download-Portal verfügbar:– Version 3.0.16– Version 4.0.3Ausbeutung und öffentliche BekanntmachungenWALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde. Es wird jedoch empfohlen, auf den WALLIX-Bastionen, die mit dem WALLIX Access Manager verbunden sind, nach abnormalen Aktivitäten zu suchen. Es wird insbesondere empfohlen, nach ungewöhnlichen IP-Adressen zu suchen, die von privilegierten Benutzern verwendet werden und die möglicherweise von mehreren Benutzerkonten genutzt werden.QuelleInterne Sicherheitskontrollen

DEZEMBER 2021

Log4J Sicherheitslücke bei entfernter Codeausführung (CVE-2021-44228)

ZUSAMMENFASSUNGDas Alibaba Cloud Security Team hat am 9. Dezember 2021 eine Schwachstelle in log4j, einer verbreiteten Java-Logging-Bibliothek, veröffentlicht. (CVE-2021-44228) Diese Sicherheitslücke ermöglicht die unauthentifizierte Remotecodeausführung in Java-Anwendungen.Betroffene ProdukteAlle Versionen von WALLIX Access ManagerUmgehungenDie Standardkonfiguration von WALLIX Access Manager verhindert die Ausnutzung der genannten Schwachstelle im Anmeldefeld.Um jedoch zu verhindern, dass im Falle einer Änderung der Standardkonfiguration des WALLIX Access Managers ein Exploit gefunden werden kann, schlägt das WALLIX-Team einen Patch vor, der die fehlerhafte Klasse der log4j-Bibliothek deaktiviert.Dieser Patch gilt für alle Versionen von Access Manager ab der Version 2.0.Der folgende Artikel unserer Wissensdatenbank bietet Ihnen den Zugang zum Patch sowie die Prozedur zu dessen Installation.https://support.wallix.com/s/article/CVE-2021-44228-Mitigation-procedureFeste SoftwareEin Update der Log4J-Version ist zusammen mit der Access Manager-Version 3.0.11 geplant.Die Veröffentlichung dieser Version ist für Ende Dezember 2021 geplant.Ausbeutung und öffentliche BekanntmachungenWALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde. Es wird jedoch empfohlen, auf den WALLIX-Bastionen, die mit dem WALLIX Access Manager verbunden sind, nach abnormalen Aktivitäten zu suchen. Insbesondere wird empfohlen, nach der Erstellung neuer Benutzer oder Berechtigungen zu suchen, insbesondere seit der Veröffentlichung des CVEQuelleDas Alibaba Cloud Security Team hat am 9. Dezember 2021 eine Schwachstelle in log4j, einer verbreiteten Java-Logging-Bibliothek, veröffentlicht. (CVE-2021-44228)

JANUAR 2021

Sudo Privilege Escalation mit Auswirkungen auf WALLIX-Produkte – CVE-2021-3156

ZUSAMMENFASSUNG

Das Qualys Research Team hat eine Heap-Overflow-Schwachstelle in sudo (CVE-2021-3156) entdeckt. Jeder lokale, unprivilegierte Benutzer kann auf einem verwundbaren Host mit einer Standard-Sudo-Konfiguration Root-Rechte erlangen, indem er diese Schwachstelle ausnutzt.sudo kann nur lokal ausgenutzt werden. Dies bedeutet, dass entweder :

  • Der Benutzer ist auf der WALLIX Bastion über das wabadmin-Konto mit der Administrationsoberfläche verbunden. Dieser Benutzer kann dann sudo ausnutzen, um root zu werden und alle Sicherheiten von WALLIX Bastion zu umgehen
  • Eine RCE-Schwachstelle (Remote Code Exploitation) besteht in einem anderen Teil der WALLIX-Software oder in einem Drittanbieter, der eine lokale Shell bereitstellt. Nach erfolgreicher Ausnutzung dieser Schwachstelle kann der Angreifer sudo ausnutzen, um root zu werden. Nach dem Wissen von WALLIX hat eine aktuelle Bastion keine solche Schwachstelle.
Betroffene Produkte
  • Alle Versionen vor WALLIX Bastion 8.0.6 (enthalten)
  • Alle Versionen 8.1 und 8.2
Umgehungen

Es gibt keine Abhilfe für diese Sicherheitslücke

Feste Software

Diese Sicherheitslücke ist ab WALLIX Bastion 8.0.7 und 7.0.14 behoben.

  • Ein Fix Patch ist für Version 8.0.6 und früher verfügbar (gilt für die Versionen 8.1 und 8.2)
  • Ein Fix-Patch ist für Version 7.0.13 und früher verfügbar

Diese Elemente sind auf unserer Download-Seite verfügbar: WALLIX-Unterstützung: Patches

Ausbeutung und öffentliche Bekanntmachungen

WALLIX ist nicht bekannt, dass die in diesem Hinweis beschriebene Sicherheitslücke öffentlich bekannt gemacht oder böswillig ausgenutzt wurde.

Quelle

Am 26. Januar 2021 hat Qualys diese Schwachstelle in einem Sicherheitsbulletin unter folgendem Link öffentlich bekannt gegeben: https://blog.qualys.com

WALLIX UNTERSTÜTZUNG & DIENSTLEISTUNGEN

WALLIXBERATUNG

Konzeption, Entwurf und Sicherung komplexer oder umfangreicher Implementierungen

KUNDENBETREUUNG

Nehmen Sie Kontakt aufmit dem Kundenteam

PROFESSIONELLE DIENSTLEISTUNGEN

Implementierung, Prüfung und Unterstützung für WALLIX-Lösungen

WALLIXAKADEMIE

Schulungen und Zertifizierungen für Partner und Endnutzer