CVE-2025-9973WSO2 Identity Server在执行自适应认证流程时未正确验证组织上下文,导致权限绕过。拥有配置权限的攻击者可利用该漏洞在非授权组织中触发认证逻辑,进而获取关键操作权限或接管用户账户。此漏洞主要影响多组织部署环境,可能导致跨组织的未授权访问和权限提升。
该漏洞根源在于WSO2 Identity Server在执行自适应认证流程时,未对发起请求的组织上下文进行严格验证。在多组织部署架构中,系统错误地允许一个组织内的自适应认证逻辑在未经验证的情况下被应用到其他组织或子组织。攻击者首先需要在某个组织中拥有配置自适应认证的高级权限。随后,通过精心构造的请求,利用系统上下文校验缺失的缺陷,将恶意逻辑注入到目标组织的认证流程中。由于缺乏边界检查,系统在目标组织上下文中执行了攻击者的逻辑,从而绕过了原有的安全控制。这不仅导致授权边界的完全失效,还使得攻击者能够未经授权地访问关键操作,实施跨组织的权限提升和账户接管,严重威胁多租户环境的安全性。