Pokusy o zneužitie chyby CVE-2026-5430 vo WSO2 používajú falšované administrátorské JWT

Honeypoty bezpečnostnej firmy watchTowr zachytili pokusy o zneužitie kritickej chyby JWT autentifikácie v produktoch WSO2. Výrobca už zverejnil opravy.

WSO2 CVE-2026-5430 je kritická chyba v JWT autentifikácii, pri ktorej sa objavili hlásené pokusy o aktívne zneužitie. Podľa informácií bezpečnostnej spoločnosti watchTowr, ktoré 16. septembra sprostredkoval web The Hacker News, jej honeypoty 13. septembra zachytili JWT tokeny s vloženými administrátorskými oprávneniami.

Spoločnosť WSO2 zverejnila zraniteľnosť 3. mája 2026 v bezpečnostnom upozornení WSO2-2026-5328. Chyba môže za určitých okolností umožniť akceptovanie tokenu podpísaného nepodporovaným algoritmom. Útočník tak môže obísť mechanizmus autentifikácie bez potreby platných prihlasovacích údajov.

WSO2 CVE-2026-5430 zasahuje API Manager aj súvisiace komponenty

Zraniteľnosť sa týka WSO2 API Manager vo verziách 4.1.0 až 4.6.0. Výrobca v upozornení uvádza aj dotknuté verzie produktov API Control Plane, Traffic Manager a Universal Gateway.

Problém je v spracovaní JSON Web Tokenov, bežne označovaných ako JWT. Ide o tokeny používané na prenos autentifikačných a autorizačných údajov medzi systémami. Pri zraniteľnej konfigurácii môže aplikácia prijať token vytvorený s algoritmom, ktorý nemá podporovať. Falšovaný token potom môže obsahovať oprávnenia administrátora.

WatchTowr podľa citovaného článku pozoroval práve takýto postup: zachytené tokeny obsahovali vložené administrátorské oprávnenia. Ide o indikáciu pokusov o útok proti internetovo dostupným systémom, nie však sama osebe o potvrdenie úspešného prieniku do konkrétnej organizácie.

Opravy sú dostupné, správcom sa odporúča kontrola nasadení

WSO2 pre podporované nasadenia vydalo opravy a v bezpečnostnom upozornení uvádza konkrétne minimálne úrovne aktualizácií. Správcovia by mali porovnať používanú verziu WSO2 API Manager a súvisiacich komponentov s odporúčaniami výrobcu a nainštalovať príslušnú aktualizáciu.

Osobitnú pozornosť by mali venovať inštanciám prístupným z internetu. Neopravené systémy môžu čeliť obchádzaniu autentifikácie a prevzatiu administrátorských účtov. Keďže dotknuté produkty riadia API prevádzku, úspešný útočník by mohol získať prístup k chráneným backendovým rozhraniam a k tajomstvám používaným v tomto prostredí.

Pri preverovaní prostredia je vhodné overiť nielen samotný WSO2 API Manager, ale aj nasadené komponenty API Control Plane, Traffic Manager a Universal Gateway. Výrobca ich uviedol medzi zasiahnutými produktmi.

Rozsah prípadného zneužitia zatiaľ nie je známy

Verejne dostupné informácie zatiaľ nepotvrdzujú počet kompromitovaných produkčných inštancií ani prípadný únik dát. Tvrdenie o aktívnom zneužívaní je doložené najmä sprostredkovaným vyjadrením watchTowr o záznamoch z honeypotov. Technické indikátory kompromitácie ani atribúcia útočníkov zverejnené neboli.

Nie je tiež potvrdené, či bola CVE-2026-5430 zaradená do katalógu CISA Known Exploited Vulnerabilities. Ďalší vývoj môže priniesť zverejnenie technických dôkazov od watchTowr alebo WSO2, potvrdené incidenty či bližšie informácie o rozsahu útokov.

Zdroje

  • WSO2 Security Advisory WSO2-2026-5328 – Potvrdzuje CVE, zasiahnuté produkty a verzie, mechanizmus JWT bypassu, možnosť prevzatia účtu aj dostupné opravy.
  • The Hacker News – Sprostredkúva vyjadrenie watchTowr o honeypotových záznamoch falšovaných JWT s administrátorskými oprávneniami z 13. septembra 2026.
  • SecurityWeek – Nezávisle poukazuje na čerstvé varovanie pred útokmi zneužívajúcimi zraniteľnosť WSO2.

Overené a aktualizované: 16. 09. 2026 15:24

Zdieľanie