WSO2 CVE-2026-5430 în KEV: gateway API și secrete
CISA a adăugat pe 24 septembrie 2026 vulnerabilitatea CVE-2026-5430 din produsele WSO2 în catalogul Known Exploited Vulnerabilities. Defectul permite ocolirea autentificării JWT în WSO2 API Manager, API Control Plane, Traffic Manager și Universal Gateway. WSO2 îl evaluează la CVSS 10,0 și avertizează că poate duce la preluarea conturilor, inclusiv a celor administrative.
Patchul există din primăvară. Riscul real stă în instanțele care nu au primit nivelul de update corect și în faptul că un gateway API compromis expune mai mult decât propria consolă: cheile și secretele aplicațiilor înregistrate, precum și traficul către serviciile din spate.
Ce este confirmat
Avizul WSO2-2026-5328, publicat de WSO2 pe 3 mai 2026, descrie un mecanism de autentificare JWT care acceptă tokenuri semnate cu un algoritm nesuportat. Un atacator poate construi un astfel de token, pe care serverul îl validează greșit. Scorul este 10,0, respectiv 9,8 în implementările single-tenant. NVD a publicat CVE-ul pe 6 august 2026.
CISA confirmă exploatarea activă prin includerea în KEV. Termenul pentru agențiile federale americane este 27 septembrie 2026, conform BOD 26-04, iar intrarea cere și triaj forensic. Utilizarea în campanii ransomware este marcată ca necunoscută.
Atenție la o nepotrivire: KEV numește defectul „path traversal” și menționează încărcare de fișiere și executare de cod, dar clasifică slăbiciunea drept CWE-347 (verificare incorectă a semnăturii). Avizul WSO2 și NVD descriu ocolirea autentificării JWT. Pentru remediere, urmați avizul producătorului.
Ce se știe despre atacuri
SecurityWeek a relatat pe 16 septembrie că rețeaua de honeypoturi watchTowr a înregistrat prima încercare de exploatare pe 13 septembrie, cu tokenuri JWT falsificate folosite pentru acces la endpointurile backend ale API-urilor. Potrivit watchTowr, un astfel de token dă acces la toate backendurile API, la credențialele lor și la cheile și secretele consumatorilor pentru fiecare aplicație înregistrată.
Sursele consultate nu numesc victime, nu estimează numărul instanțelor compromise și nu atribuie atacurile unui grup. Relatarea watchTowr descrie ce permite un token falsificat, nu ce s-a obținut într-un caz concret.
Identifică instanțele afectate
- ▸WSO2 API Manager 4.1.0, 4.2.0, 4.3.0, 4.4.0, 4.5.0 și 4.6.0.
- ▸WSO2 API Control Plane, Traffic Manager și Universal Gateway 4.5.0 și 4.6.0.
- ▸Include componentele distribuite separat (gateway, control plane, traffic manager) și mediile de test sau pre-producție conectate la aceleași backenduri.
- ▸Notează ce interfețe sunt accesibile din Internet, de la parteneri sau prin VPN: portalul de publisher, consola de administrare, endpointurile gateway și API-urile de administrare.
Aplică nivelul de update corect
Pentru abonații cu suport comercial, WSO2 indică niveluri minime de update: API Manager 4.6.0 U21, 4.5.0 U57, 4.4.0 U72, 4.3.0 U108, 4.2.0 U197 și 4.1.0 U257; API Control Plane 4.6.0 U22 și 4.5.0 U58; Traffic Manager 4.6.0 U21 și 4.5.0 U56; Universal Gateway 4.6.0 U21 și 4.5.0 U57. Utilizatorii versiunii open source trebuie să treacă la o versiune neafectată sau să aplice modificările din pull requesturile indicate în aviz.
Verifică nivelul de update pe fiecare nod după aplicare, nu doar în sistemul de ticketing. În clustere, un singur nod rămas în urmă păstrează expunerea.
Tratează secretele ca posibil expuse
Exploatarea a început pe 13 septembrie, după datele watchTowr, iar patchul era disponibil din mai. Dacă o instanță a rulat nepatchuită și accesibilă după acea dată, un patch aplicat acum închide defectul, dar nu invalidează ce ar fi putut fi copiat înainte.
- ▸Revizuiește conturile administrative, rolurile și aplicațiile create sau modificate recent.
- ▸Caută în loguri tokenuri JWT cu antet de algoritm neobișnuit sau cereri autentificate fără o autentificare corespunzătoare în serverul de chei.
- ▸Pentru instanțele expuse în perioada de risc, rotește cheile și secretele consumatorilor, credențialele backend stocate în gateway și cheile de semnare.
- ▸Verifică la serviciile backend accese neobișnuite venite prin gateway în aceeași perioadă.
Păstrează dovezile deciziei
Awarely Monitor urmărește CVE-urile din KEV, prioritizarea lor și dovezile remedierii pentru fiecare activ. Nivelul de update, logurile gateway-ului și rotirea secretelor se gestionează în mediul WSO2 și în sistemele backend.
- ▸Inventarul instanțelor, versiunea și nivelul de update înainte și după.
- ▸Expunerea rețelei fiecărei interfețe și măsurile temporare aplicate.
- ▸Perioada analizată, logurile disponibile, indiciile găsite și decizia privind rotirea secretelor.
Leagă patchul de rotirea secretelor
Urmărește în Awarely Monitor instanțele WSO2, nivelul de update verificat și decizia privind secretele. Logurile și rotirea cheilor se fac în mediul WSO2 și în backenduri.
