JULY 2026
WSA-2026-07-0002 Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager
2026-07-20- Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager
Release Date: 20 Jul 2026
Last Updated: 20 Jul 2026
Identifiers: WSA-2026-07-0002
Severity: HIGH- CVSS 4.0 Base 8.7 – CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N
1. Executive Summary
⚠️ This vulnerability affects any Access Manager with a SAML federation configured. Depending on the identity provider configuration, it may require no authentication and no user interaction.
A high-severity vulnerability has been identified in the SAML Service Provider of the WALLIX Access Manager portal. A remote attacker with network access to the portal can obtain an authenticated administrator session without valid credentials.
Because the Access Manager brokers access to a fleet of Bastions, an administrator session can reach the targets and privileged credentials the portal is configured to broker – i.e. the capabilities of a malicious Access Manager administrator. It does not grant administration of the Bastions themselves. We strongly urge affected customers to upgrade promptly and to review affected portals for signs of misuse. A security patch is available.
? Coordinated public disclosure – act before September.
The independent security researchers who reported these vulnerabilities intend to publish full technical details in September 2026 Once released, information useful to attackers will be in the public domain. Apply the fixes as soon as they are available and well ahead of the September disclosure.
Do not wait.
2. Affected Products & Scope
| Product | Impacted Versions | Status |
| WALLIX Access Manager | All versions with a SAML federation configured | Vulnerable |
| WALLIX Access Manager | Instances with no SAML federation configured | Not affected (via this vector) |
| WALLIX Access Manager | 5.1.10, 5.2.7, 6.0.4 and higher | Patched |
? The defect is present in every reviewed version and no remediation commit exists as of 5.1.9, 5.2.6 or 6.0.3.
? Risk Assessment
Exploitation requires network access to the portal’s SAML Assertion Consumer Service (ACS), exposed by default on 443. The attack surface is enabled as soon as at least one SAML federation domain exists on the portal — a common, documented enterprise deployment.
Depending on your identity provider configuration, exploitation may require no authentication at all, or the ability to observe one legitimate SSO login. In either case the result is a privileged, unauthenticated authentication bypass.
Hardened SAML settings do not mitigate this. Signature verification and IdP certificate pinning are performed and behave correctly; the vulnerability lies elsewhere in the validation flow.
3. Vulnerability Details
Type: CWE-347 (Improper Verification of Cryptographic Signature) ; CWE-290 (Authentication Bypass by Spoofing).
Description: A flaw in the portal’s SAML response validation allows a remote attacker to have a forged SAML response accepted as valid and to be logged in under an attacker-chosen identity and privilege level, including the highest-privileged profile
Technical exploitation details, indicators of compromise, and detection guidance are provided to customers in a dedicated, access-controlled Knowledge Base article ( WSA-2026-07-0002 – Unauthenticated Authentication Bypass in the SAML Service Provider – Access Manager), available through the support portal. They are intentionally withheld from this public advisory to protect customers until patch adoption is sufficiently widespread.
4. Detection
Unlike a silent credential bypass, this attack leaves traces in the portal application logs and in the front-end access logs. Log review is therefore meaningful.
Precise indicators of compromise and log-review guidance are provided to customers in WSA-2026-07-0002 via the support portal.
5. Resolution & Action Plan
✅ Recommended Action: Apply the Security Patch
Upgrade to WALLIX Access Manager 5.1.10, 5.2.7, 6.0.4 or higher. This is the only complete remediation.
The WALLIX ONE REMOTE ACCESS SaaS environments are already up to date.
The WALLIX ONE PAM SaaS environments are currently being updated by WALLIX, in coordination with our customers
After patching, and given that a session obtained through this flaw carries full administrative rights, we strongly recommend:
- Audit accounts and configurationfor unexpected administrators (federated or local) and unauthorized changes.
- Rotate Access Manager administrator and API credentials.
- Because the portal fronts the managed Bastions, review privileged access and, where warranted, rotate secretson Bastions reachable from a compromised portal.
- Remove any unrecognized JIT-provisioned federated users and invalidate their sessions.
⚠️ Interim Mitigations (until patching)
The SAML surface can be partially fenced:
- Reduce exposure:disable or remove SAML federation domains that are not in active use; limit which organizations expose a SAML login.
- Reduce exposure: Remove or rename profile of type Administrator on organizations which need SAML
These reduce risk but do not fully close the flaw. Upgrading remains the priority.
Credits
This vulnerability was discovered and responsibly reported by Fabien J. (SNS-Security). We thank SNS-Security for their coordinated disclosure.
Contact & Support
For assistance with the mitigation steps, please contact our support by opening a ticket on the support portal.
JULY 2026
WSA-2026-07-0001 Unauthenticated Privilege Escalation in REST API – WALLIX Bastion
2026-07-20 – Unauthenticated Privilege Escalation in REST API – Bastion
[SECURITY ADVISORY] Unauthenticated Privilege Escalation in REST API – WALLIX Bastion
Release Date: 20 Jul 2026
Last Updated: 20 Jul 2026
Identifiers: WSA-2026-07-0001
Severity: CRITICAL – CVSS 4.0 Base 10.0 – CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
1. Executive Summary
This vulnerability affects any operational Bastion 12.3 and 12.4.0 in any configuration.
It requires no authentication, no user interaction, and no special settings.
A critical vulnerability has been identified in the WALLIX Bastion REST API. A remote, unauthenticated attacker with network access to the API endpoint can obtain full administrative privileges on the appliance.
Successful exploitation grants complete control over the Bastion, including its configuration, its vault of privileged credentials, and its session recordings. We strongly urge all affected customers to upgrade without delay and to treat affected appliances as potentially compromised. A security patch is available.
? Coordinated public disclosure – act before September.
The independent security researchers who reported these vulnerabilities intend to publish full technical details in September 2026 Once released, information useful to attackers will be in the public domain. Apply the fixes as soon as they are available and well ahead of the September disclosure.
Do not wait.
2. Affected Products & Scope
| Product | Impacted Versions | Status |
| WALLIX Bastion | All versions 12.0.x | Not affected |
| WALLIX Bastion | All versions prior to 12.3.0 | Not affected |
| WALLIX Bastion | All versions from 12.3.0 to 12.3.6 | Vulnerable |
| WALLIX Bastion | Version 12.4.0 | Vulnerable |
| WALLIX Bastion | Version 12.3.7 Version 12.4.1 and higher |
Patched |
The affected code path was introduced in the 12.3 branch. Versions below 12.3 are not affected.
? Risk Assessment
Exploitation requires only network access to the REST API endpoint (typically exposed on HTTPS / 443) on an operational appliance. No credentials, valid session, or user interaction are needed. Any Bastion actively in service should be considered exposed.
3. Vulnerability Details
Type: CWE-290 (Authentication Bypass by Spoofing) / CWE-287 (Improper Authentication).
Description: Under certain conditions the REST API authentication layer can be induced to grant a privileged administrative session without valid credentials.
Access: Remote, network access to the API endpoint. No authentication required.
Technical exploitation details are intentionally withheld to protect customers until patch adoption is sufficiently widespread.
4. Detection & Indicators of Compromise
State-changing actions are logged. Operations that modify state (creating/editing users, changing configuration) are recorded in /var/log/wabaudit.log. Entries follow this format:
wabengine: [wabaudit] action=»» type=»
- client_ip=»127.0.0.1″ on any state-changing action (action=»add», «edit», «delete») — especially type=»User» creating a product_administrator. This actor/IP pair for administrative changes is the strongest indicator of exploitation.
- Creation of administrator accounts you did not provision, or configuration/authorization changes with no matching interactive administrator login.
Review scope: examine /var/log/wabaudit.log (and rotated archives) — and, for credential-checkout activity, /var/log/vault-activity.log — across the entire window during which an affected version was network-reachable. Log review can confirm compromise but can never rule it out.Exploitation can be entirely invisible.Control Release of first version affected is 10 Feb 2026 , if you don´t have a logs retention (either on Bastion or in SIEM) before this date or installation of vulnerable version, you will not be able to assert if a exploitation was made.Absence of evidence must not be interpreted as absence of compromise. Treat any affected, network-reachable appliance as potentially fully compromised, including all vault secrets.
5. Resolution & Action Plan
Recommended Action: Apply the Security Patch
Upgrade to WALLIX Bastion 12.4.1 or higher. This is the only effective remediation.The WOPAM SaaS environments are currently being updated by WALLIX, in coordination with our customers.Because exploitation may leave no trace (see §4), after patching we strongly recommend, if you can not assert that no exploitation was made:
- Rotate all secrets held in the vault(target account passwords, SSH keys, API keys). Assume every secret the appliance stored may have been read.
- Rotate Bastion administrator and API credentials.
- Audit accounts and configurationfor unexpected administrators or unauthorized changes, using the indicators in §4.
Credits
This vulnerability was discovered and responsibly reported by Fabien J. (SNS-Security). We thank SNS-Security for their coordinated disclosure.
Contact & Support
For assistance with the mitigation steps, please contact our support by opening a ticket on the support portal.
JULIO 2025
CVE WSA-2025-07-001 Filtración de credenciales de objetivos web
Título: CVE WSA-2025-07-001 Filtración de credenciales de objetivos web Fecha: Julio de 2025 ResumenSe ha descubierto una vulnerabilidad de gravedad alta (puntuación base CVSS 7,7) en WALLIX Web Session Manager 4.0.7 (actualmente en versión controlada).Detalles de la vulnerabilidad– Producto: Gestor de Sesiones Web WALLIX– Versión afectada: 4.0.7– Funcionalidad: Sesiones web con inyección automática de credenciales– Detalles de la vulnerabilidad: Cuando un usuario accede a una aplicación web utilizando el flujo de trabajo de inyección de credenciales, las credenciales de la aplicación pueden quedar expuestas en el navegador y pueden recuperarse a través de las herramientas de desarrollador del navegador.– Impacto: Las credenciales sensibles pueden filtrarse y utilizarse para acceder sin control a los objetivos- Gravedad:◦ CVSS Básico: 7,7 (/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N)◦ CVSS Medioambiental: 9,4 (/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N/E:H/RL:O/RC:C/CR:H)Versiones de correcciónLa versión 4.0.9 de la corrección de WALLIX Web Session Manager estará disponible a principios de agosto de 2025.¿Cómo comprobar si utilizo esa función?1 Comprueba si has configurado un WALLIX Web Session Manager 4.0.7 => Conéctate como administrador a la solución: el número de versión se muestra en la página de inicio.2 Comprueba si has configurado objetivos de aplicación web:1 Creación de un objetivo de aplicación web => consulta la guía de administración funcional de WALLIX Bastion 12.2 «10.4. Añadir una aplicación web» sección Añadir una aplicación web» sección2 Creación de una cuenta de aplicación web => consulta la guía de administración funcional de WALLIX Bastion 12.2 «12.1 Añadir cuentas de destino « sección3 Cuenta de aplicación web en un grupo de destino => consulta la guía de administración funcional de WALLIX Bastion 12.2 «12.2 Añadir grupos de destino» sección4 Política de conexión web con credencial de inyección como método de autenticación => Consulta la guía de administración funcional de WALLIX Bastion 12.2 «11.3.1. Política de conexión de aplicaciones web». Sección «Política de conexión de aplicaciones webMitigaciónWALLIX recomienda deshabilitar el flujo de trabajo de credenciales de inyección con sesiones web y confiar en la autenticación manual (inicio de sesión interactivo).
MARZO 2025
CVE XXX WSA-202503-1 AD Discovery: las credenciales de la cuenta de servicio configurada en la autenticación externa se utilizan para recuperar datos de AD y los datos recuperados se envían en claro.
– WALLIX Bastion 12.0.9 disponible 2025/03/26
– Parche WALLIX Bastion 10 disponible 2025/03/28
El siguiente Boletín de Seguridad de WALLIX proporciona información sobre la vulnerabilidad, recomendaciones y soluciones: WSA-202503-1 https://support.wallix.com/hc/en-us/articles/25925255587613-WSA-202503-1CVE XXX WSA-202503-2 WIN RMDescubrimiento de AD: AD Discovery: las credenciales de la cuenta de servicio configurada durante un escaneo y utilizada para recuperar datos de AD y los datos recuperados se envían en claro.Se ha descubierto una vulnerabilidad alta (calificación: CVSS 8.9).Productos afectados– De la 10.0.0 a la 10.0.10, WALLIX Bastion incluía- De 12.0.0 a 12.0.8, WALLIX Bastion incluía- Todas las versiones fuera de soporte están potencialmente afectadasResumen– Producto: WALLIX Bastion – Módulo de descubrimiento– Funcionalidad: Descubrimiento de activos con el descubrimiento de cuentas activado– Detalles de la vulnerabilidad: WALLIX Bastion envía información durante una exploración, sobre dispositivos y sus cuentas con un Directorio Activo. Otras funciones que dependen de la integración con Active Directory no se ven afectadas.– Impacto: Las credenciales de la cuenta de servicio pueden filtrarse.– Software fijo
– WALLIX Bastion 12.0.9 disponible 2025/03/26
– Parche WALLIX Bastion 10 disponible 2025/03/28
El siguiente Boletín de Seguridad de WALLIX proporciona información sobre la vulnerabilidad, recomendaciones y soluciones:WSA-202503-2 https://support.wallix.com/hc/en-us/articles/25925620269213-WSA-202503-2Funcionamiento y anuncios públicosWALLIX no tiene conocimiento de ningún anuncio público o uso malintencionado de la vulnerabilidad descrita en este aviso. Sin embargo, se recomienda buscar cualquier actividad anormal en WALLIX Bastion y los Directorios Activos asociados.Para cualquier pregunta o información adicional, ponte en contacto con el equipo de asistencia en https://support.wallix.com.
NOVIEMBRE 2024
CVE-2024-XXXXX – Evasión de cuenta de usuario desactivada / caducada
Resumen
|
Producto
|
Función
|
Detalles de la vulnerabilidad
|
Impacto
|
Cómo comprobar si utilizo esa función
|
|
Bastión WALLIX
|
Autenticación de usuario con clave SSH almacenada en LDAP o Active Directory
|
El Bastión WALLIX no comprueba las banderas Caducado o Desactivado.
|
El usuario puede autenticarse en el Bastión WALLIX y acceder a sus objetivos SSH
|
En Configuración > Dominios de autenticación > Directorio Activo o LDAP, se define el atributo de clave pública SSH
|
|
Bastión WALLIX
|
Autenticación de usuario con certificado X.509 almacenado en LDAP o Active Directory
|
El Bastión WALLIX no comprueba las banderas Caducado o Desactivado.
|
El usuario puede autenticarse en la GUI del Bastión WALLIX y acceder a sus objetivos
|
Las dos condiciones siguientes se cumplen:
|
|
Gestor de acceso WALLIX
|
Autenticación de usuario con certificado X.509 almacenado en Active Directory
|
WALLIX Access Manager no comprueba las banderas Caducadas.
|
El usuario puede autenticarse en la GUI de WALLIX Access Manager y acceder a sus objetivos
|
En la organización global, Configuración > Dominios > Seleccionar dominio LDAP, Permitir certificado X509 Autenticación se comprueba
|
Productos afectados
-
Incluye todas las versiones de WALLIX Bastion 12.0 hasta la 12.0.3
-
Todos WALLIX Bastión 11.0
-
Todos los WALLIX Bastion 10.1, 10.2, 10.3, 10.4
-
Todos los WALLIX Bastion 10.0 hasta 10.0.9 incluidos
-
Todos los WALLIX Bastion 9.0, 9.1
-
Todos los WALLIX Bastion anteriores pueden verse afectados
-
Gestor de acceso WALLIX 5.1.0
-
Todas las versiones de WALLIX Access Manager 5.0
-
Todas las versiones de WALLIX Access Manager 4.4
-
Incluye todas las versiones de WALLIX Access Manager 4.0 hasta la 4.0.7
-
Todos los WALLIX Access Manager anteriores pueden verse afectados
Indicador de compromiso
Soluciones
-
WALLIX Bastion, ve a Configuración > Opciones de configuración > Global > (Opciones avanzadas) > Atributos LDAP y añádelos:
-
«userAccountControl» para Active Directory
-
«krbPasswordExpiration» para FreeIPA.
-
-
WALLIX Access Manager no está afectado por esta vulnerabilidad
-
WALLIX Bastion 12.0.4, ya disponible https://updates.wallix.com/bastion/bastion-12.0.4.iso
-
WALLIX Access Manager 5.1.1, ya disponible https://updates.wallix.com/accessmanager/accessmanager-5.1.1.1.iso
-
WALLIX Bastion 10.0.10, disponible el 22 de noviembre
-
WALLIX Access Manager 4.0.8, disponible el 22 de noviembre
DICIEMBRE 2023
Posible revelación de información sensible CVE-2023-49961
- Access Manager como dispositivo: https://wallix.lightning.force.com/lightning/r/Knowledge__kav/ka0Sb00000007O5IAI/view
- Bastión: https://wallix.lightning.force.com/lightning/r/Knowledge__kav/ka0Sb00000005irIAA/view
Software fijoLas versiones Hotfix y los parches están disponibles en nuestro portal de descargas:
-
Bastión 9.0.9 : https://cloud.wallix.com/index.php/s/DBkJWdtsPjW7BSn (SHA256: dc5e3fda310a94cd54835800718cc1ec02084a126f79c82dde465eff40d698a4 )
-
Bastión 10.0.5 : https://cloud.wallix.com/index.php/s/PYjdncJSTaEBRSg (SHA256: 65cdc9b49dfa2160a4a8489fd1c61cad1a48444dbb86cb4a9ac0f4ff527d1197 )
Explotación y Anuncios PúblicosWALLIX no tiene conocimiento de ningún anuncio público o uso malintencionado de la vulnerabilidad que se describe en este aviso.Sin embargo, se recomienda buscar cualquier actividad anormal en los Bastiones WALLIX y en WALLIX Access Manager. También se recomienda asegurarse de que el cortafuegos del Bastión y del Gestor de acceso están activados.
FEBRERO 2023
Escalada de privilegios de Access Manager CVE-2023-23592
DICIEMBRE 2021
Vulnerabilidad de ejecución remota de código en Log4J (CVE-2021-44228)
RESUMENEl equipo de seguridad de Alibaba Cloud publicó el 9 de diciembre de 2021 una vulnerabilidad en log4j, una biblioteca de registro común de Java. (CVE-2021-44228) Esta vulnerabilidad permite la ejecución remota de código no autenticado en aplicaciones Java.Productos afectadosTodas las versiones de WALLIX Access ManagerSolucionesLa configuración por defecto de WALLIX Access Manager impide explotar dicha vulnerabilidad en el campo de login.Sin embargo, para evitar cualquier posibilidad de encontrar un exploit en caso de modificación de la configuración por defecto del WALLIX Access Manager, el equipo de WALLIX propone un parche que desactiva la clase defectuosa de la biblioteca log4j.Este parche se aplica a todas las versiones de Access Manager a partir de la versión 2.0.El siguiente artículo de nuestra base de conocimientos le proporciona el acceso al parche, así como el procedimiento para instalarlo.https://support.wallix.com/s/article/CVE-2021-44228-Mitigation-procedureSoftware fijoEstá prevista una actualización de la versión Log4J junto con la versión 3.0.11 de Access Manager.Está previsto que esta versión salga a la venta a finales de diciembre de 2021.Explotación y anuncios públicosWALLIX no tiene conocimiento de ningún anuncio público o uso malintencionado de la vulnerabilidad que se describe en este aviso. Sin embargo, se recomienda buscar cualquier actividad anormal en los WALLIX Bastions que estén conectados a WALLIX Access Manager. En particular se recomienda buscar la creación de nuevos usuarios o autorizaciones especialmente desde la publicación del CVEFuenteEl equipo de seguridad de Alibaba Cloud publicó el 9 de diciembre de 2021 una vulnerabilidad en log4j, una biblioteca de registro común de Java. (CVE-2021-44228)
ENERO 2021
Escalada de privilegios Sudo que afecta a los productos WALLIX – CVE-2021-3156
RESUMEN
El equipo de investigación de Qualys ha descubierto una vulnerabilidad de desbordamiento de heap en sudo (CVE-2021-3156), cualquier usuario local sin privilegios puede obtener privilegios de root en un host vulnerable utilizando una configuración por defecto de sudo explotando esta vulnerabilidad.sudo sólo puede ser explotado localmente. Esto significa que :
- El usuario se conecta en el WALLIX Bastion, a través de la cuenta wabadmin, en la interfaz de administración. Este usuario puede entonces explotar sudo para convertirse en root y saltarse todas las seguridades de WALLIX Bastion
- Existe una vulnerabilidad de Explotación Remota de Código (RCE) en otra pieza de software WALLIX o de terceros, que proporcionará un shell local. Después de explotar con éxito esta vulnerabilidad, el atacante será capaz de explotar sudo para convertirse en root. Que WALLIX sepa, un Bastion actualizado no tiene tal vulnerabilidad.
Productos afectados
- Todas las versiones anteriores a WALLIX Bastion 8.0.6 (incluida)
- Todas las versiones 8.1 y 8.2
Soluciones
Esta vulnerabilidad no tiene solución.
Software fijo
Esta vulnerabilidad está solucionada a partir de la versión 8.0.7 y 7.0.14 de WALLIX Bastion.
- Hay un parche de corrección disponible para la versión 8.0.6 y anteriores (se aplica a las versiones 8.1 y 8.2)
- Hay disponible un parche Fix para la versión 7.0.13 y anteriores
Estos elementos están disponibles en nuestro sitio de descargas : Soporte WALLIX: Parches
Explotación y anuncios públicos
WALLIX no tiene conocimiento de ningún anuncio público o uso malintencionado de la vulnerabilidad que se describe en este aviso.
Fuente
El 26 de enero de 2021, Qualys reveló públicamente esta vulnerabilidad en un boletín de seguridad en el siguiente enlace: https://blog.qualys.com