Ugrás a tartalomra

CVE-2026-5430

WSO2 JWT-hitelesítés megkerülése hitelesítés nélküli fiókátvételt tesz lehetővé (CVE-2026-5430)

Kritikus 10.0 KEV Közzétéve · Frissítve

Több WSO2 API-termék elfogad olyan JWT-ket, amelyeket nem engedélyezett algoritmusokkal írtak alá, így hitelesítés nélküli támadók fiókokat vehetnek át. A CISA KEV listája a CVE-2026-5430-at aktívan kihasználtként tartja nyilván, 2026. szeptember 27-i határidővel; a javított buildek elérhetők.

Mi történt

A WSO2 több API-kezelő és API-átjáró termékében jelen lévő hitelesítési hiba lehetővé teszi, hogy a támadó olyan JSON Web Tokent (JWT) készítsen, amelyet olyan algoritmussal írtak alá, amely nem szerepel a termékben támogatottként beállított algoritmusok között, és a rendszer a tokent ennek ellenére elfogadja. A sebezhetőség hálózaton keresztül kihasználható, nem igényel jogosultságot és felhasználói beavatkozást, támadási összetettsége pedig alacsony. A CVE-rekord 10 (kritikus) pontszámot ad, megváltozott hatókörrel; egybérlős telepítésekben a pontszám 9,8-re módosul, mert a hatás egyetlen biztonsági jogosultsági határon belül marad. A sikeres kihasználás jogosulatlan hozzáférést eredményezhet, beleértve a rendszergazdai fiókok kompromittálását és a fiókok teljes átvételét. A CISA KEV és a CISA SSVC a kihasználást aktívként tartja nyilván.

Kit érint

Érintett termékek és verziók:

  • WSO2 Universal Gateway: 4.5.0-tól a 4.5.0.57-et megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
  • WSO2 Traffic Manager: 4.5.0-tól a 4.5.0.56-ot megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
  • WSO2 API Control Plane: 4.5.0-tól a 4.5.0.58-at megelőző verziókig, valamint 4.6.0-tól a 4.6.0.22-t megelőző verziókig
  • WSO2 API Manager: 4.1.0-tól a 4.1.0.257-et megelőző verziókig, 4.2.0-tól a 4.2.0.197-et megelőző verziókig, 4.3.0-tól a 4.3.0.108-at megelőző verziókig, 4.4.0-tól a 4.4.0.72-t megelőző verziókig, 4.5.0-tól a 4.5.0.57-et megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
  • WSO2 Carbon API Manager Rest API Utility: 9.20.74-től a 9.20.74.401-et megelőző verziókig, 9.28.116-tól a 9.28.116.417-et megelőző verziókig, 9.29.120-tól a 9.29.120.236-ot megelőző verziókig, 9.30.67-től a 9.30.67.167-et megelőző verziókig, 9.31.86-tól a 9.31.86.158-at megelőző verziókig, valamint 9.32.147-tól a 9.32.147.59-et megelőző verziókig

Az érintett összetevők API-kezelést, átjárót, forgalomkezelést és vezérlősík-funkciókat biztosítanak, ezért a hálózati elérhetőség a kitettség legfontosabb tényezője.

Mit kell most tenni

  1. Ellenőrizze, hogy a környezetében használnak-e a fent felsorolt érintett WSO2-termékek vagy verziók közül bármelyiket, beleértve a felhőben vagy felügyelt környezetben futó telepítéseket is.
  2. Telepítse a gyártó javított buildjeit. A Universal Gateway esetén a 4.5.0.57 vagy a 4.6.0.21 verziót, a Traffic Manager esetén a 4.5.0.56 vagy a 4.6.0.21 verziót, az API Control Plane esetén a 4.5.0.58 vagy a 4.6.0.22 verziót, az API Manager esetén a 4.1.0.257, a 4.2.0.197, a 4.3.0.108, a 4.4.0.72, a 4.5.0.57 vagy a 4.6.0.21 verziót, a Carbon API Manager Rest API Utility esetén pedig a 9.20.74.401, a 9.28.116.417, a 9.29.120.236, a 9.30.67.167, a 9.31.86.158 vagy a 9.32.147.59 verziót alkalmazza.
  3. Kezelje végső határidőként a CISA KEV listájában szereplő 2026. szeptember 27-i határidőt. Ha valamely eszköz addig nem javítható, mérje fel az internet felőli elérhetőségét. A CISA ehhez a bejegyzéshez adott útmutatása szerint alkalmazni kell a gyártói kockázatcsökkentő intézkedéseket, és ha ezek nem érhetők el, a termék használatát meg kell szüntetni.
  4. A javítás telepítésének ideje alatt korlátozza az érintett WSO2-összetevők hálózati hozzáférését megbízható hálózatokra, és ellenőrizze a rendszergazdai fiókok hitelesítési tevékenységét.

Hogyan észlelhető

Ellenőrizze a JWT-hitelesítési naplókat, és keressen olyan tokeneket, amelyek algorithm (alg) mezőjében nem a WSO2-telepítésen elfogadásra beállított algoritmusok valamelyike szerepel. Mivel a hiba hitelesítő adatok nélkül is kihasználható, azonosítsa azokat az érintett WSO2-összetevőket is, amelyek az internetről vagy nem megbízható hálózati szegmensekből elérhetők.

A javításon túl

Egy aktívan kihasznált, hálózaton keresztül elérhető hitelesítési megkerülés sürgőssé teszi a javítást, ugyanakkor felveti a javítás utáni kérdést is: mi más lehet még hasonló módon kitett? A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel kísérheti a fiókátvételt követő rendszergazdai vagy API-tevékenységet, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet feltérképezni és csökkenteni a WSO2-összetevők internetes kitettségét, mielőtt a következő CVE felkerül a KEV-listára.

Érintett és javított verziók

TermékÉrintettJavítva
WSO2 Universal Gateway4.5.0 – < 4.5.0.57
4.6.0 – < 4.6.0.21
4.5.0.57
4.6.0.21
WSO2 Traffic Manager4.5.0 – < 4.5.0.56
4.6.0 – < 4.6.0.21
4.5.0.56
4.6.0.21
WSO2 API Control Plane4.5.0 – < 4.5.0.58
4.6.0 – < 4.6.0.22
4.5.0.58
4.6.0.22
WSO2 API Manager4.1.0 – < 4.1.0.257
4.2.0 – < 4.2.0.197
4.3.0 – < 4.3.0.108
4.4.0 – < 4.4.0.72
4.5.0 – < 4.5.0.57
4.6.0 – < 4.6.0.21
4.1.0.257
4.2.0.197
4.3.0.108
4.4.0.72
4.5.0.57
4.6.0.21
WSO2 Carbon API Manager Rest API Utility9.20.74 – < 9.20.74.401
9.28.116 – < 9.28.116.417
9.29.120 – < 9.29.120.236
9.30.67 – < 9.30.67.167
9.31.86 – < 9.31.86.158
9.32.147 – < 9.32.147.59
9.20.74.401
9.28.116.417
9.29.120.236
9.30.67.167
9.31.86.158
9.32.147.59

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.