CVE-2026-5430
WSO2 JWT-hitelesítés megkerülése hitelesítés nélküli fiókátvételt tesz lehetővé (CVE-2026-5430)
Több WSO2 API-termék elfogad olyan JWT-ket, amelyeket nem engedélyezett algoritmusokkal írtak alá, így hitelesítés nélküli támadók fiókokat vehetnek át. A CISA KEV listája a CVE-2026-5430-at aktívan kihasználtként tartja nyilván, 2026. szeptember 27-i határidővel; a javított buildek elérhetők.
Mi történt
A WSO2 több API-kezelő és API-átjáró termékében jelen lévő hitelesítési hiba lehetővé teszi, hogy a támadó olyan JSON Web Tokent (JWT) készítsen, amelyet olyan algoritmussal írtak alá, amely nem szerepel a termékben támogatottként beállított algoritmusok között, és a rendszer a tokent ennek ellenére elfogadja. A sebezhetőség hálózaton keresztül kihasználható, nem igényel jogosultságot és felhasználói beavatkozást, támadási összetettsége pedig alacsony. A CVE-rekord 10 (kritikus) pontszámot ad, megváltozott hatókörrel; egybérlős telepítésekben a pontszám 9,8-re módosul, mert a hatás egyetlen biztonsági jogosultsági határon belül marad. A sikeres kihasználás jogosulatlan hozzáférést eredményezhet, beleértve a rendszergazdai fiókok kompromittálását és a fiókok teljes átvételét. A CISA KEV és a CISA SSVC a kihasználást aktívként tartja nyilván.
Kit érint
Érintett termékek és verziók:
- WSO2 Universal Gateway: 4.5.0-tól a 4.5.0.57-et megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
- WSO2 Traffic Manager: 4.5.0-tól a 4.5.0.56-ot megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
- WSO2 API Control Plane: 4.5.0-tól a 4.5.0.58-at megelőző verziókig, valamint 4.6.0-tól a 4.6.0.22-t megelőző verziókig
- WSO2 API Manager: 4.1.0-tól a 4.1.0.257-et megelőző verziókig, 4.2.0-tól a 4.2.0.197-et megelőző verziókig, 4.3.0-tól a 4.3.0.108-at megelőző verziókig, 4.4.0-tól a 4.4.0.72-t megelőző verziókig, 4.5.0-tól a 4.5.0.57-et megelőző verziókig, valamint 4.6.0-tól a 4.6.0.21-et megelőző verziókig
- WSO2 Carbon API Manager Rest API Utility: 9.20.74-től a 9.20.74.401-et megelőző verziókig, 9.28.116-tól a 9.28.116.417-et megelőző verziókig, 9.29.120-tól a 9.29.120.236-ot megelőző verziókig, 9.30.67-től a 9.30.67.167-et megelőző verziókig, 9.31.86-tól a 9.31.86.158-at megelőző verziókig, valamint 9.32.147-tól a 9.32.147.59-et megelőző verziókig
Az érintett összetevők API-kezelést, átjárót, forgalomkezelést és vezérlősík-funkciókat biztosítanak, ezért a hálózati elérhetőség a kitettség legfontosabb tényezője.
Mit kell most tenni
- Ellenőrizze, hogy a környezetében használnak-e a fent felsorolt érintett WSO2-termékek vagy verziók közül bármelyiket, beleértve a felhőben vagy felügyelt környezetben futó telepítéseket is.
- Telepítse a gyártó javított buildjeit. A Universal Gateway esetén a 4.5.0.57 vagy a 4.6.0.21 verziót, a Traffic Manager esetén a 4.5.0.56 vagy a 4.6.0.21 verziót, az API Control Plane esetén a 4.5.0.58 vagy a 4.6.0.22 verziót, az API Manager esetén a 4.1.0.257, a 4.2.0.197, a 4.3.0.108, a 4.4.0.72, a 4.5.0.57 vagy a 4.6.0.21 verziót, a Carbon API Manager Rest API Utility esetén pedig a 9.20.74.401, a 9.28.116.417, a 9.29.120.236, a 9.30.67.167, a 9.31.86.158 vagy a 9.32.147.59 verziót alkalmazza.
- Kezelje végső határidőként a CISA KEV listájában szereplő 2026. szeptember 27-i határidőt. Ha valamely eszköz addig nem javítható, mérje fel az internet felőli elérhetőségét. A CISA ehhez a bejegyzéshez adott útmutatása szerint alkalmazni kell a gyártói kockázatcsökkentő intézkedéseket, és ha ezek nem érhetők el, a termék használatát meg kell szüntetni.
- A javítás telepítésének ideje alatt korlátozza az érintett WSO2-összetevők hálózati hozzáférését megbízható hálózatokra, és ellenőrizze a rendszergazdai fiókok hitelesítési tevékenységét.
Hogyan észlelhető
Ellenőrizze a JWT-hitelesítési naplókat, és keressen olyan tokeneket, amelyek algorithm (alg) mezőjében nem a WSO2-telepítésen elfogadásra beállított algoritmusok valamelyike szerepel. Mivel a hiba hitelesítő adatok nélkül is kihasználható, azonosítsa azokat az érintett WSO2-összetevőket is, amelyek az internetről vagy nem megbízható hálózati szegmensekből elérhetők.
A javításon túl
Egy aktívan kihasznált, hálózaton keresztül elérhető hitelesítési megkerülés sürgőssé teszi a javítást, ugyanakkor felveti a javítás utáni kérdést is: mi más lehet még hasonló módon kitett? A Menedzselt kiberbiztonsági felügyelet (MDR) figyelemmel kísérheti a fiókátvételt követő rendszergazdai vagy API-tevékenységet, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet feltérképezni és csökkenteni a WSO2-összetevők internetes kitettségét, mielőtt a következő CVE felkerül a KEV-listára.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| WSO2 Universal Gateway | 4.5.0 – < 4.5.0.57 4.6.0 – < 4.6.0.21 | 4.5.0.57 4.6.0.21 |
| WSO2 Traffic Manager | 4.5.0 – < 4.5.0.56 4.6.0 – < 4.6.0.21 | 4.5.0.56 4.6.0.21 |
| WSO2 API Control Plane | 4.5.0 – < 4.5.0.58 4.6.0 – < 4.6.0.22 | 4.5.0.58 4.6.0.22 |
| WSO2 API Manager | 4.1.0 – < 4.1.0.257 4.2.0 – < 4.2.0.197 4.3.0 – < 4.3.0.108 4.4.0 – < 4.4.0.72 4.5.0 – < 4.5.0.57 4.6.0 – < 4.6.0.21 | 4.1.0.257 4.2.0.197 4.3.0.108 4.4.0.72 4.5.0.57 4.6.0.21 |
| WSO2 Carbon API Manager Rest API Utility | 9.20.74 – < 9.20.74.401 9.28.116 – < 9.28.116.417 9.29.120 – < 9.29.120.236 9.30.67 – < 9.30.67.167 9.31.86 – < 9.31.86.158 9.32.147 – < 9.32.147.59 | 9.20.74.401 9.28.116.417 9.29.120.236 9.30.67.167 9.31.86.158 9.32.147.59 |