CVE-2025-14561

Summary

In multi-tenant deployments, the Publisher REST APIs fail to enforce tenant isolation correctly. This allows a user in one tenant, possessing sufficient privileges to invoke these APIs, to perform operations that impact other tenants.

The vulnerability allows a privileged user to perform publisher operations such as exposing or modifying API Metadata in another tenant environment. This impact is only realized in multi-tenant deployments.

Affected Software

VendorProductVersion RangeStatus
WSO2WSO2 API Manager4.1.0 < 4.1.0.242affected
WSO2WSO2 API Manager4.2.0 < 4.2.0.182affected
WSO2WSO2 API Manager4.3.0 < 4.3.0.93affected
WSO2WSO2 API Manager4.4.0 < 4.4.0.57affected
WSO2WSO2 API Manager4.5.0 < 4.5.0.41affected
WSO2WSO2 API Manager4.6.0 < 4.6.0.6affected
WSO2WSO2 API Control Plane4.5.0 < 4.5.0.42affected
WSO2WSO2 API Control Plane4.6.0 < 4.6.0.7affected
WSO2WSO2 Traffic Manager4.5.0 < 4.5.0.40affected
WSO2WSO2 Traffic Manager4.6.0 < 4.6.0.6affected
WSO2WSO2 Universal Gateway4.5.0 < 4.5.0.40affected
WSO2WSO2 Universal Gateway4.6.0 < 4.6.0.6affected
WSO2WSO2 Carbon API Management Implementation9.20.74 < 9.20.74.388affected
WSO2WSO2 Carbon API Management Implementation9.28.116 < 9.28.116.395affected
WSO2WSO2 Carbon API Management Implementation9.29.120 < 9.29.120.213affected
WSO2WSO2 Carbon API Management Implementation9.30.67 < 9.30.67.135affected
WSO2WSO2 Carbon API Management Implementation9.31.86 < 9.31.86.108affected
WSO2WSO2 Carbon API Management Implementation9.32.147 < 9.32.147.5affected
WSO2WSO2 Carbon API Management Implementation9.32.160 <= *unaffected
WSO2WSO2 Carbon API Manager Rest API Utility9.20.74 < 9.20.74.388affected
WSO2WSO2 Carbon API Manager Rest API Utility9.28.116 < 9.28.116.395affected
WSO2WSO2 Carbon API Manager Rest API Utility9.29.120 < 9.29.120.213affected
WSO2WSO2 Carbon API Manager Rest API Utility9.30.67 < 9.30.67.135affected
WSO2WSO2 Carbon API Manager Rest API Utility9.31.86 < 9.31.86.108affected
WSO2WSO2 Carbon API Manager Rest API Utility9.32.147 < 9.32.147.5affected
WSO2WSO2 Carbon API Manager Rest API Utility9.32.160 <= *unaffected

Weaknesses

  • CWE-284: CWE-284: Improper Access Control

References