CISA zaradila CVE-2026-5430 vo WSO2 medzi aktívne zneužívané zraniteľnosti; popis sa rozchádza s výrobcom

CISA pridala zraniteľnosť CVE-2026-5430 v produktoch WSO2 do katalógu KEV. Výrobca ju opisuje ako obídenie JWT autentifikácie, zatiaľ čo záznam CISA používa odlišnú charakteristiku chyby.

CVE-2026-5430 WSO2 pribudla 24. septembra 2026 do katalógu Known Exploited Vulnerabilities (KEV), ktorý spravuje americká agentúra CISA. Zaradenie znamená, že CISA má dôkaz o zneužívaní zraniteľnosti v reálnych útokoch. V zázname stanovila termín nápravy do 27. septembra 2026.

Pri tejto chybe však existuje podstatný rozpor medzi opisom v katalógu KEV a technickým upozornením výrobcu. CISA v zázname používa označenie path traversal s možnosťou nahratia súboru a vzdialeného spustenia kódu. WSO2 naopak vo svojom bezpečnostnom upozornení z 3. mája 2026 opisuje CVE-2026-5430 ako obídenie autentifikácie JWT pri tokene podpísanom nepodporovaným algoritmom.

CVE-2026-5430 WSO2 podľa výrobcu

WSO2 uvádza, že zraniteľnosť sa týka spracovania JSON Web Tokenov. Pri tokene podpísanom algoritmom, ktorý produkt nepodporuje, môže dôjsť k obídeniu JWT autentifikácie. Dopad podľa výrobcu siaha od neautorizovaného prístupu až po možné prevzatie administrátorského účtu.

Dotknuté sú API Control Plane, API Manager, Traffic Manager a Universal Gateway v konkrétnych verziách uvedených v bezpečnostnom upozornení. WSO2 vydalo opravy a pre podporované nasadenia stanovilo minimálne úrovne aktualizácií.

Verejne dostupné podklady neumožňujú nezávisle určiť, či je opis v KEV chybou, alebo či CISA zaznamenala iný spôsob zneužitia tej istej identifikovanej zraniteľnosti. Aj samotné verejné údaje CISA neobsahujú technické detaily kampane ani informáciu o útočníkoch.

Čo majú správcovia urobiť

Organizácie prevádzkujúce dotknuté produkty WSO2, najmä ak sú dostupné z internetu, by mali bezodkladne overiť používané verzie a nasadiť opravy podľa bezpečnostného upozornenia WSO2. Pri technickej náprave je vhodné vychádzať prednostne z pokynov výrobcu, ktoré konkrétne popisujú mechanizmus chyby a opravené úrovne produktov.

Zaradenie do KEV zároveň odôvodňuje preverenie, či v prostredí nedošlo k známkam zneužitia ešte pred aktualizáciou. CISA síce potvrdzuje aktívne zneužívanie, ale nezverejnila indikátory kompromitácie ani verejné technické podrobnosti útokov.

Čo sledovať ďalej

  • opravu alebo vysvetlenie rozdielu medzi opisom CVE v katalógu KEV a bezpečnostným upozornením WSO2,
  • prípadné zverejnenie indikátorov kompromitácie či technických detailov zneužitia,
  • potvrdenie, že inštalácie WSO2 bežia na výrobcom opravenej úrovni aktualizácie.

Zdroje

Overené a aktualizované: 25. 09. 2026 06:23

Zdieľanie