Sceawere
Vulnerability Detail
CVE-2026-3418UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Rest Api Arbitrary File Upload
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.1
- Creation Date
- 1d ago
- Vendor
- WSO2
- Product
- WSO2 API Manager
- Attack Type
- CWE-434: Unrestricted Upload of File with Dangerous Type
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
The System REST API accepts user-supplied file uploads without enforcing sufficient validation on the file type or destination, allowing files to be written to arbitrary server-accessible locations. Exploitation requires authenticated administrative access with publisher privileges. Successful exploitation permits an authenticated publisher to upload files to server-accessible locations. Depending on the deployment environment and how uploaded files are handled, this could lead to the execution of uploaded content, potentially resulting in remote code execution.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.1",
"pubDate": "2026-08-06T22:17:03.997Z",
"pubdate": "2026-08-06T22:17:03.997Z",
"executiveSummary": "This vulnerability is an arbitrary file upload weakness affecting the System REST API. It permits authenticated users with publisher privileges to write arbitrary files to server-accessible locations due to insufficient validation on file types and destination paths.\nThe primary impact of successful exploitation is the potential for remote code execution, contingent upon the deployment environment and the server-side handling of uploaded files.\nThe affected system component is the System REST API file upload mechanism. Risk implications are severe, as unauthorized or malicious file placement can compromise the underlying host operating system.\nAttacker capabilities require authenticated administrative access with publisher privileges to interact with the vulnerable REST API endpoints. Exploitation relies on the ability to bypass weak input sanitization and leverage improper path handling to store executable payloads within server-accessible directories.",
"technicalDetails": "The root cause of the vulnerability resides in the System REST API's failure to enforce stringent validation checks on user-supplied file uploads, specifically concerning file type verification and secure destination path restriction.\nThe vulnerable component is the file processing module within the System REST API. Network exposure is present via the REST API interface, requiring valid credentials and administrative privileges with publisher roles.\nAuthentication and privilege requirements mandate that an attacker must possess authenticated administrative access with publisher privileges. Unauthenticated actors cannot directly trigger this specific upload vector.\nThe attack flow proceeds as follows: first, the authenticated publisher crafts a malicious HTTP multipart file upload request directed at the System REST API. Second, because the server lacks adequate file type validation, arbitrary file formats—such as executable scripts or binaries—are accepted. Third, due to insufficient destination validation, the application writes the payload directly to an arbitrary server-accessible location.\nPayload behavior and post-exploitation impact depend on the deployment environment and web server configuration. If the target environment executes uploaded scripts or allows direct access to the storage directory, the attacker can trigger the execution of the uploaded content, ultimately resulting in remote code execution and full compromise of the affected server."
}