CISA zaradila CVE-2026-5430 vo WSO2 medzi aktívne zneužívané zraniteľnosti; popis sa rozchádza s výrobcom
CISA pridala zraniteľnosť CVE-2026-5430 v produktoch WSO2 do katalógu KEV. Výrobca ju opisuje ako obídenie JWT autentifikácie, zatiaľ čo záznam CISA používa odlišnú charakteristiku chyby.

CVE-2026-5430 WSO2 pribudla 24. septembra 2026 do katalógu Known Exploited Vulnerabilities (KEV), ktorý spravuje americká agentúra CISA. Zaradenie znamená, že CISA má dôkaz o zneužívaní zraniteľnosti v reálnych útokoch. V zázname stanovila termín nápravy do 27. septembra 2026.
Pri tejto chybe však existuje podstatný rozpor medzi opisom v katalógu KEV a technickým upozornením výrobcu. CISA v zázname používa označenie path traversal s možnosťou nahratia súboru a vzdialeného spustenia kódu. WSO2 naopak vo svojom bezpečnostnom upozornení z 3. mája 2026 opisuje CVE-2026-5430 ako obídenie autentifikácie JWT pri tokene podpísanom nepodporovaným algoritmom.
CVE-2026-5430 WSO2 podľa výrobcu
WSO2 uvádza, že zraniteľnosť sa týka spracovania JSON Web Tokenov. Pri tokene podpísanom algoritmom, ktorý produkt nepodporuje, môže dôjsť k obídeniu JWT autentifikácie. Dopad podľa výrobcu siaha od neautorizovaného prístupu až po možné prevzatie administrátorského účtu.
Dotknuté sú API Control Plane, API Manager, Traffic Manager a Universal Gateway v konkrétnych verziách uvedených v bezpečnostnom upozornení. WSO2 vydalo opravy a pre podporované nasadenia stanovilo minimálne úrovne aktualizácií.
Verejne dostupné podklady neumožňujú nezávisle určiť, či je opis v KEV chybou, alebo či CISA zaznamenala iný spôsob zneužitia tej istej identifikovanej zraniteľnosti. Aj samotné verejné údaje CISA neobsahujú technické detaily kampane ani informáciu o útočníkoch.
Čo majú správcovia urobiť
Organizácie prevádzkujúce dotknuté produkty WSO2, najmä ak sú dostupné z internetu, by mali bezodkladne overiť používané verzie a nasadiť opravy podľa bezpečnostného upozornenia WSO2. Pri technickej náprave je vhodné vychádzať prednostne z pokynov výrobcu, ktoré konkrétne popisujú mechanizmus chyby a opravené úrovne produktov.
Zaradenie do KEV zároveň odôvodňuje preverenie, či v prostredí nedošlo k známkam zneužitia ešte pred aktualizáciou. CISA síce potvrdzuje aktívne zneužívanie, ale nezverejnila indikátory kompromitácie ani verejné technické podrobnosti útokov.
Čo sledovať ďalej
- opravu alebo vysvetlenie rozdielu medzi opisom CVE v katalógu KEV a bezpečnostným upozornením WSO2,
- prípadné zverejnenie indikátorov kompromitácie či technických detailov zneužitia,
- potvrdenie, že inštalácie WSO2 bežia na výrobcom opravenej úrovni aktualizácie.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-5430 do KEV 24. septembra 2026, tvrdenie o aktívnom zneužívaní a termín nápravy.
- WSO2 Security Advisory WSO2-2026-5328/CVE-2026-5430 – Opisuje skutočný charakter chyby podľa výrobcu ako obídenie JWT autentifikácie, dotknuté produkty, dopad a dostupné opravy.
- CISA KEV data mirror – Oficiálny mirror dát katalógu KEV CISA, ktorý uvádza, že sa aktualizuje po zmene kanonického katalógu.
Overené a aktualizované: 25. 09. 2026 06:23



