Критическая уязвимость CVE-2026-5430 затрагивает несколько продуктов WSO2 и, по данным компании watchTowr, уже привлекла злоумышленников. Ошибка получила оценку 9,8 из 10 по шкале CVSS, а специалисты watchTowr оценили её максимальными 10 баллами. Уязвимость обнаружила и передала разработчику Hacktron Team; WSO2 выпустила бюллетень безопасности в мае 2026 года.

Проблема связана с неправильной проверкой криптографической подписи JWT. Механизм аутентификации WSO2 принимает токены, подписанные с применением неподдерживаемых алгоритмов. Нападающий может подделать JWT со встроенными административными привилегиями, пройти проверку без законных учётных данных и получить права администратора.
13 сентября 2026 года сеть приманок watchTowr зафиксировала входящие поддельные JWT с правами встроенного администратора. Это указывает на попытки эксплуатации CVE-2026-5430 в реальных сетях, а не только на лабораторные эксперименты. О наблюдениях сообщил Йордан Ганчев (Yordan Ganchev), главный специалист watchTowr по анализу угроз, в комментарии для The Hacker News.
После успешного обхода аутентификации атакующий способен захватить административную учётную запись, получить полный контроль над аккаунтами и обращаться ко всем конечным точкам серверной части API. Под угрозой оказываются учётные данные бэкендов, а также пользовательские ключи и секреты каждого зарегистрированного приложения.
Доступ к API-инфраструктуре позволяет перехватывать конфиденциальные данные при передаче, взаимодействовать с внутренними сервисами и продвигаться дальше по сети. Ганчев назвал такой сценарий потенциальной возможностью для «бокового перемещения как услуги»: скомпрометированный шлюз превращается в удобную точку входа к системам, которые обычно не доступны извне.
Уязвимы WSO2 API Control Plane версий 4.6.0 и 4.5.0; WSO2 API Manager 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0 и 4.1.0; WSO2 Traffic Manager 4.6.0 и 4.5.0; WSO2 Universal Gateway 4.6.0 и 4.5.0. Перечень WSO2 API Control Plane в опубликованных исходных данных был частично обрезан, поэтому администраторам близких сборок стоит свериться непосредственно с бюллетенем WSO2.
Для подписчиков поддержки исправленные уровни обновлений таковы: WSO2 API Control Plane 4.6.0 — 22, 4.5.0 — 58; WSO2 API Manager 4.6.0 — 21, 4.5.0 — 57, 4.4.0 — 72, 4.3.0 — 108, 4.2.0 — 197, 4.1.0 — 257.
Для WSO2 Traffic Manager 4.6.0 требуется уровень 21, для 4.5.0 — 56. Исправленные уровни WSO2 Universal Gateway составляют 21 для версии 4.6.0 и 57 для 4.5.0. Установка более раннего уровня не закрывает указанную брешь.
Изменения опубликованы в запросах github[.]com/wso2/carbon-apimgt/pull/13752 и github[.]com/wso2/product-apim/pull/14167. Из-за уже замеченных попыток эксплуатации обновление следует установить без задержки, после чего проверить журналы на необычные JWT, обращения с административными правами и неожиданный доступ к внутренним конечным точкам. Одной смены паролей здесь мало: поддельный токен обходит сам механизм аутентификации.

Изображение носит иллюстративный характер
Проблема связана с неправильной проверкой криптографической подписи JWT. Механизм аутентификации WSO2 принимает токены, подписанные с применением неподдерживаемых алгоритмов. Нападающий может подделать JWT со встроенными административными привилегиями, пройти проверку без законных учётных данных и получить права администратора.
13 сентября 2026 года сеть приманок watchTowr зафиксировала входящие поддельные JWT с правами встроенного администратора. Это указывает на попытки эксплуатации CVE-2026-5430 в реальных сетях, а не только на лабораторные эксперименты. О наблюдениях сообщил Йордан Ганчев (Yordan Ganchev), главный специалист watchTowr по анализу угроз, в комментарии для The Hacker News.
После успешного обхода аутентификации атакующий способен захватить административную учётную запись, получить полный контроль над аккаунтами и обращаться ко всем конечным точкам серверной части API. Под угрозой оказываются учётные данные бэкендов, а также пользовательские ключи и секреты каждого зарегистрированного приложения.
Доступ к API-инфраструктуре позволяет перехватывать конфиденциальные данные при передаче, взаимодействовать с внутренними сервисами и продвигаться дальше по сети. Ганчев назвал такой сценарий потенциальной возможностью для «бокового перемещения как услуги»: скомпрометированный шлюз превращается в удобную точку входа к системам, которые обычно не доступны извне.
Уязвимы WSO2 API Control Plane версий 4.6.0 и 4.5.0; WSO2 API Manager 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0 и 4.1.0; WSO2 Traffic Manager 4.6.0 и 4.5.0; WSO2 Universal Gateway 4.6.0 и 4.5.0. Перечень WSO2 API Control Plane в опубликованных исходных данных был частично обрезан, поэтому администраторам близких сборок стоит свериться непосредственно с бюллетенем WSO2.
Для подписчиков поддержки исправленные уровни обновлений таковы: WSO2 API Control Plane 4.6.0 — 22, 4.5.0 — 58; WSO2 API Manager 4.6.0 — 21, 4.5.0 — 57, 4.4.0 — 72, 4.3.0 — 108, 4.2.0 — 197, 4.1.0 — 257.
Для WSO2 Traffic Manager 4.6.0 требуется уровень 21, для 4.5.0 — 56. Исправленные уровни WSO2 Universal Gateway составляют 21 для версии 4.6.0 и 57 для 4.5.0. Установка более раннего уровня не закрывает указанную брешь.
Изменения опубликованы в запросах github[.]com/wso2/carbon-apimgt/pull/13752 и github[.]com/wso2/product-apim/pull/14167. Из-за уже замеченных попыток эксплуатации обновление следует установить без задержки, после чего проверить журналы на необычные JWT, обращения с административными правами и неожиданный доступ к внутренним конечным точкам. Одной смены паролей здесь мало: поддельный токен обходит сам механизм аутентификации.