CVE-2026-5430
WSO2-JWT-Authentifizierungsumgehung ermöglicht Kontoübernahme ohne Authentifizierung (CVE-2026-5430)
Mehrere WSO2-API-Produkte akzeptieren JWTs, die mit nicht unterstützten Algorithmen signiert wurden. Dadurch können nicht authentifizierte Angreifer Konten übernehmen. CISA KEV führt CVE-2026-5430 als aktiv ausgenutzt; die Frist endet am 27. September 2026, und korrigierte Builds sind verfügbar.
Was passiert ist
Eine Authentifizierungsschwachstelle in mehreren WSO2-Produkten für API-Management und API-Gateways ermöglicht es einem Angreifer, ein JSON Web Token (JWT) zu erstellen, das mit einem Algorithmus signiert ist, der nicht zu den vom Produkt unterstützten Algorithmen gehört. Das Token wird dennoch akzeptiert. Die Schwachstelle ist über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Im CVE-Datensatz wird sie mit 10 (kritisch) bei geändertem Scope bewertet; in Single-Tenant-Bereitstellungen sinkt der Wert auf 9,8, weil die Auswirkungen auf den Bereich einer einzigen Sicherheitsautorität beschränkt sind. Eine erfolgreiche Ausnutzung kann unbefugten Zugriff ermöglichen, einschließlich der Kompromittierung administrativer Konten und der vollständigen Übernahme von Konten. CISA KEV und CISA SSVC stufen die Ausnutzung als aktiv ein.
Wer betroffen ist
Betroffene Produkte und Versionen:
- WSO2 Universal Gateway 4.5.0 bis vor 4.5.0.57 und 4.6.0 bis vor 4.6.0.21
- WSO2 Traffic Manager 4.5.0 bis vor 4.5.0.56 und 4.6.0 bis vor 4.6.0.21
- WSO2 API Control Plane 4.5.0 bis vor 4.5.0.58 und 4.6.0 bis vor 4.6.0.22
- WSO2 API Manager 4.1.0 bis vor 4.1.0.257, 4.2.0 bis vor 4.2.0.197, 4.3.0 bis vor 4.3.0.108, 4.4.0 bis vor 4.4.0.72, 4.5.0 bis vor 4.5.0.57 und 4.6.0 bis vor 4.6.0.21
- WSO2 Carbon API Manager Rest API Utility 9.20.74 bis vor 9.20.74.401, 9.28.116 bis vor 9.28.116.417, 9.29.120 bis vor 9.29.120.236, 9.30.67 bis vor 9.30.67.167, 9.31.86 bis vor 9.31.86.158 und 9.32.147 bis vor 9.32.147.59
Die betroffenen Komponenten stellen API-Management-, Gateway-, Traffic-Management- und Control-Plane-Funktionen bereit. Die Erreichbarkeit über das Netzwerk ist daher der entscheidende Gefährdungsfaktor.
Was jetzt zu tun ist
- Stellen Sie fest, ob eine der oben genannten betroffenen WSO2-Produkte und -Versionen im Einsatz ist – auch in Cloud- oder verwalteten Bereitstellungen.
- Spielen Sie die korrigierten Builds des Herstellers ein. Verwenden Sie für Universal Gateway 4.5.0.57 oder 4.6.0.21. Für Traffic Manager verwenden Sie 4.5.0.56 oder 4.6.0.21. Für API Control Plane verwenden Sie 4.5.0.58 oder 4.6.0.22. Für API Manager verwenden Sie 4.1.0.257, 4.2.0.197, 4.3.0.108, 4.4.0.72, 4.5.0.57 oder 4.6.0.21. Für Carbon API Manager Rest API Utility verwenden Sie 9.20.74.401, 9.28.116.417, 9.29.120.236, 9.30.67.167, 9.31.86.158 oder 9.32.147.59.
- Behandeln Sie die Frist von CISA KEV, den 27. September 2026, als Stichtag. Bewerten Sie bei allen Systemen, für die bis dahin keine Sicherheitsupdates eingespielt werden können, die Erreichbarkeit aus dem Internet. Die CISA-Empfehlung zu diesem Eintrag lautet, die vom Hersteller genannten Maßnahmen umzusetzen; stehen keine Maßnahmen zur Verfügung, ist die Nutzung einzustellen.
- Solange die Sicherheitsupdates eingespielt werden, beschränken Sie den Netzwerkzugriff auf betroffene WSO2-Komponenten auf vertrauenswürdige Netzwerke und überprüfen Sie die Authentifizierungsaktivitäten für administrative Konten.
Wie man es erkennt
Prüfen Sie JWT-Authentifizierungsprotokolle auf Token, deren Algorithmus-Claim (alg) nicht zu den Algorithmen gehört, die Ihre WSO2-Bereitstellung akzeptieren soll. Da die Schwachstelle ohne Authentifizierung erreichbar ist, ermitteln Sie außerdem alle betroffenen WSO2-Komponenten, die aus dem Internet oder aus nicht vertrauenswürdigen Netzsegmenten erreichbar sind.
Über den Patch hinaus
Eine aktiv ausgenutzte, über das Netzwerk erreichbare Authentifizierungsumgehung macht das Einspielen der Sicherheitsupdates dringend erforderlich – sie bedeutet aber auch, dass danach die Frage lautet, was auf dieselbe Weise noch exponiert ist. Mit Managed Detection and Response lassen sich administrative oder API-bezogene Aktivitäten überwachen, die auf eine Kontoübernahme folgen. Mit Virtual CISO Services unterstützen wir Sie dabei, die Internet-Exposition von WSO2-Komponenten zu erfassen und zu verringern, bevor die nächste CVE die KEV-Liste erreicht.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| WSO2 Universal Gateway | 4.5.0 – < 4.5.0.57 4.6.0 – < 4.6.0.21 | 4.5.0.57 4.6.0.21 |
| WSO2 Traffic Manager | 4.5.0 – < 4.5.0.56 4.6.0 – < 4.6.0.21 | 4.5.0.56 4.6.0.21 |
| WSO2 API Control Plane | 4.5.0 – < 4.5.0.58 4.6.0 – < 4.6.0.22 | 4.5.0.58 4.6.0.22 |
| WSO2 API Manager | 4.1.0 – < 4.1.0.257 4.2.0 – < 4.2.0.197 4.3.0 – < 4.3.0.108 4.4.0 – < 4.4.0.72 4.5.0 – < 4.5.0.57 4.6.0 – < 4.6.0.21 | 4.1.0.257 4.2.0.197 4.3.0.108 4.4.0.72 4.5.0.57 4.6.0.21 |
| WSO2 Carbon API Manager Rest API Utility | 9.20.74 – < 9.20.74.401 9.28.116 – < 9.28.116.417 9.29.120 – < 9.29.120.236 9.30.67 – < 9.30.67.167 9.31.86 – < 9.31.86.158 9.32.147 – < 9.32.147.59 | 9.20.74.401 9.28.116.417 9.29.120.236 9.30.67.167 9.31.86.158 9.32.147.59 |