ARK. 1 · 1 min czytaniaPodatności ·

Trwają próby ataków na WSO2 API Manager przez lukę CVE-2026-5430 w weryfikacji JWT

Luka CVE-2026-5430 (CVSS 9,8) w WSO2 API Manager od 4.1.0 do 4.6.0 pozwala obejść uwierzytelnianie JWT. watchTowr od 13 września rejestruje próby ataków, poprawki są dostępne.

Karta wpisu: Trwają próby ataków na WSO2 API Manager przez lukę CVE-2026-5430 w weryfikacji JWT

WSO2 API Manager w wersjach od 4.1.0 do 4.6.0 ma krytyczną lukę CVE-2026-5430 (CVSS 9,8), na którą trwają już ataki. Według watchTowr sieć pułapek tej firmy od 13 września 2026 odbiera tokeny JWT z wpisanymi uprawnieniami administratora. Luka dotyczy też API Control Plane, Traffic Manager i Universal Gateway.

Usługa przyjmuje tokeny JWT podpisane algorytmem, którego nie obsługuje, i mimo to je zatwierdza. WSO2 opisało błąd w komunikacie z maja 2026: skutkiem może być nieuprawniony dostęp, w tym przejęcie kont administratorów. Zdaniem watchTowr sfałszowany token prawdopodobnie służy do dostępu do wszystkich punktów końcowych API na zapleczu oraz do danych uwierzytelniających, kluczy i sekretów każdej zarejestrowanej aplikacji.

Poprawki są dostępne: dla użytkowników wersji community w pull requestach projektu, a dla klientów z subskrypcją wsparcia w pakietach aktualizacji. Firma, która używa WSO2 API Manager w tych wersjach, ma do wdrożenia gotową poprawkę, a ataki już trwają.

TAB. 2

Źródła

1
The Hacker News — Active Exploitation Attempts Target WSO2 API Manager JWT Bypass With Forged Admin Tokensthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com