{"id":"CVE-2025-12737","details":"The administrative operations within the Carbon Console do not adequately validate specific user-supplied input. This oversight allows a malicious actor with administrative privileges to inject and execute arbitrary code remotely.\n\nSuccessful exploitation enables a threat actor with administrative privileges and Carbon Console access to execute remote arbitrary code through specific administrative operations, leading to a complete compromise of the affected system.","modified":"2026-09-11T03:48:18.573515883Z","published":"2026-09-03T14:17:00.183Z","database_specific":{"unresolved_ranges":[{"source":"CPE_RANGE","vendor_product":"wso2:api_control_plane","cpes":["cpe:2.3:a:wso2:api_control_plane:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.5.0"},{"fixed":"4.5.0.36"}]},{"vendor_product":"wso2:api_manager","cpes":["cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"3.1.0"},{"fixed":"3.1.0.349"},{"introduced":"3.2.0"},{"fixed":"3.2.0.453"},{"introduced":"3.2.1"},{"fixed":"3.2.1.73"},{"introduced":"4.0.0"},{"fixed":"4.0.0.373"},{"introduced":"4.1.0"},{"fixed":"4.1.0.236"},{"introduced":"4.2.0"},{"fixed":"4.2.0.176"},{"introduced":"4.3.0"},{"fixed":"4.3.0.88"},{"introduced":"4.4.0"},{"fixed":"4.4.0.52"},{"introduced":"4.5.0"},{"fixed":"4.5.0.35"}],"source":"CPE_RANGE"},{"cpes":["cpe:2.3:a:wso2:identity_server:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.10.0"},{"fixed":"5.10.0.378"},{"introduced":"5.11.0"},{"fixed":"5.11.0.425"},{"introduced":"6.0.0"},{"fixed":"6.0.0.252"},{"introduced":"6.1.0"},{"fixed":"6.1.0.253"},{"introduced":"7.0.0"},{"fixed":"7.0.0.130"},{"introduced":"7.1.0"},{"fixed":"7.1.0.38"}],"source":"CPE_RANGE","vendor_product":"wso2:identity_server"},{"source":"CPE_RANGE","vendor_product":"wso2:identity_server_as_key_manager","cpes":["cpe:2.3:a:wso2:identity_server_as_key_manager:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.10.0"},{"fixed":"5.10.0.369"}]},{"vendor_product":"wso2:open_banking_am","cpes":["cpe:2.3:a:wso2:open_banking_am:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.0.0"},{"fixed":"2.0.0.398"}],"source":"CPE_RANGE"},{"extracted_events":[{"introduced":"2.0.0"},{"fixed":"2.0.0.418"}],"source":"CPE_RANGE","vendor_product":"wso2:open_banking_iam","cpes":["cpe:2.3:a:wso2:open_banking_iam:*:*:*:*:*:*:*:*"]},{"cpes":["cpe:2.3:a:wso2:traffic_manager:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.5.0"},{"fixed":"4.5.0.34"}],"source":"CPE_RANGE","vendor_product":"wso2:traffic_manager"},{"extracted_events":[{"introduced":"4.5.0"},{"fixed":"4.5.0.34"}],"source":"CPE_RANGE","vendor_product":"wso2:universal_gateway","cpes":["cpe:2.3:a:wso2:universal_gateway:*:*:*:*:*:*:*:*"]},{"source":"CPE_STRING","vendor_product":"wso2:api_control_plane","cpes":["cpe:2.3:a:wso2:api_control_plane:4.6.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.6.0"},{"last_affected":"4.6.0"}]},{"vendor_product":"wso2:identity_server","cpes":["cpe:2.3:a:wso2:identity_server:7.2.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.2.0"},{"last_affected":"7.2.0"}],"source":"CPE_STRING"},{"source":"CPE_STRING","vendor_product":"wso2:traffic_manager","cpes":["cpe:2.3:a:wso2:traffic_manager:4.6.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.6.0"},{"last_affected":"4.6.0"}]},{"cpes":["cpe:2.3:a:wso2:universal_gateway:4.6.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"4.6.0"},{"last_affected":"4.6.0"}],"source":"CPE_STRING","vendor_product":"wso2:universal_gateway"}]},"references":[{"type":"FIX","url":"https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2025-4771/"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/wso2/product-apim","events":[{"introduced":"8cc6ee54401aa3e3281cd7aeded278c9b7ed6988"},{"last_affected":"8cc6ee54401aa3e3281cd7aeded278c9b7ed6988"}],"database_specific":{"extracted_events":[{"introduced":"4.6.0"},{"last_affected":"4.6.0"}],"source":"CPE_STRING","cpe":"cpe:2.3:a:wso2:api_manager:4.6.0:*:*:*:*:*:*:*"}}],"versions":["4.6.0","v4.6.0-tm-rc4","v4.6.0-tm"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-12737.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H"}]}