Information Disclosure and Integrity Violation via Improper Message Context Handling in Multiple WSO2 Products
Published Aug 6, 2026
6.8
MEDIUMCVSS 3.1
EPSS 0.34%
Description
The Class Mediator fails to correctly validate or sanitize `messageContext` properties when they are used to populate dynamic values. This allows authenticated users to potentially access or modify data across different system invocations that should be isolated.
This weakness can lead to the disclosure of sensitive information belonging to other users or the unintended modification of system data by authenticated users. The exact impact depends on how `messageContext` properties are utilized within the affected WSO2 products.
Affected products
-
- Version 3.2.0StatusaffectedConstraints<3.2.0.394
- Version 3.2.1StatusaffectedConstraints<3.2.1.21
- Version 4.0.0StatusaffectedConstraints<4.0.0.311
- Version 4.1.0StatusaffectedConstraints<4.1.0.167
- Version 4.2.0StatusaffectedConstraints<4.2.0.110
- Version 4.3.0StatusaffectedConstraints<4.3.0.24
- Version
-
- Version 6.6.0StatusaffectedConstraints<6.6.0.205
- Version
-
- Version 1.2.0StatusaffectedConstraints<1.2.0.163
- Version 4.1.0StatusaffectedConstraints<4.1.0.103
- Version 4.3.0StatusaffectedConstraints<4.3.0.7
- Version
-
- Version 2.1.7.wso2v143StatusaffectedConstraints<2.1.7.wso2v143_119
- Version 2.1.7.wso2v182StatusaffectedConstraints<2.1.7.wso2v182_93
- Version 2.1.7.wso2v183StatusaffectedConstraints<2.1.7.wso2v183_62
- Version 2.1.7.wso2v227StatusaffectedConstraints<2.1.7.wso2v227_88
- Version 2.1.7.wso2v271StatusaffectedConstraints<2.1.7.wso2v271_60
- Version 2.1.7.wso2v319StatusaffectedConstraints<2.1.7.wso2v319_7
- Version 4.0.0.wso2v105StatusaffectedConstraints<4.0.0.wso2v105_3
- Version 4.0.0.wso2v119StatusaffectedConstraints<4.0.0.wso2v119_3
- Version 4.0.0.wso2v20StatusaffectedConstraints<4.0.0.wso2v20_63
- Version v4.0.0-wso2v121StatusunaffectedConstraints<=v4.0.0-wso2v*
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | |||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| WSO2 | WSO2 API Manager | unaffected |
| |||||||||||||||||||||||||||||||||
| WSO2 | WSO2 Enterprise Integrator | unaffected |
| |||||||||||||||||||||||||||||||||
| WSO2 | WSO2 Micro Integrator | unaffected |
| |||||||||||||||||||||||||||||||||
| WSO2 | WSO2-Synapse | n/a |
|
No data.
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
Vendor solution
Follow the instructions given on https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2024-3520/#solution https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2024-3520/#solution
References (2)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2024-55712 Advisory
- https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2024-3520/ vendor-advisory
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2024-55712 | Advisory | |
| https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2024-3520/ | vendor-advisory |
Change history (0)
No recorded changes yet.