Vulnerabilidad Crítica en WSO2 API Manager

Una grave vulnerabilidad en WSO2 API Manager está siendo objeto de explotación activa, según un informe de watchTowr. Esta debilidad, identificada como CVE-2026-5430 con un CVSS de 9.8/10.0, se debe a una verificación inadecuada de una firma criptográfica, lo que puede resultar en la suplantación de cuentas. El equipo de Hacktron ha sido reconocido por descubrir y reportar esta vulnerabilidad.

WSO2 ha emitido un aviso en mayo de 2026, indicando que la autenticación JWT puede ser eludida si un token es firmado utilizando un algoritmo no soportado, permitiendo así el acceso no autorizado. La explotación exitosa de esta vulnerabilidad podría conducir a un acceso no autorizado, incluyendo la posible compromiso de cuentas administrativas y la toma total de cuentas.

Productos Afectados

Los productos afectados incluyen: - WSO2 API Control Plane: 4.6.0, 4.5.0 - WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0 - WSO2 Traffic Manager: 4.6.0, 4.5.0 - WSO2 Universal Gateway: 4.6.0, 4.5.0

Se han puesto a disposición correcciones en los siguientes pull requests para usuarios comunitarios: - Pull Request 1 - Pull Request 2

Además, se han lanzado actualizaciones para los suscriptores de soporte de WSO2 con los siguientes niveles de actualización: - WSO2 API Control Plane 4.6.0 - Nivel de actualización 22 - WSO2 API Control Plane 4.5.0 - Nivel de actualización 58 - WSO2 API Manager 4.6.0 - Nivel de actualización 21 - WSO2 API Manager 4.5.0 - Nivel de actualización 57 - WSO2 API Manager 4.4.0 - Nivel de actualización 72 - WSO2 API Manager 4.3.0 - Nivel de actualización 108 - WSO2 API Manager 4.2.0 - Nivel de actualización 197 - WSO2 API Manager 4.1.0 - Nivel de actualización 257 - WSO2 Traffic Manager 4.6.0 - Nivel de actualización 21 - WSO2 Traffic Manager 4.5.0 - Nivel de actualización 56 - WSO2 Universal Gateway 4.6.0 - Nivel de actualización 21 - WSO2 Universal Gateway 4.5.0 - Nivel de actualización 57

Intentos de Explotación Activa

De acuerdo con watchTowr, la vulnerabilidad está viendo intentos de explotación activa en el entorno real, con su red de honeypots capturando tokens JWT que llegaron el 13 de septiembre de 2026, con privilegios de administrador incrustados. Yordan Ganchev, especialista principal en inteligencia de amenazas de watchTowr, declaró que el problema radica en cómo la autenticación JWT acepta tokens firmados con algoritmos no soportados y los aprueba de todos modos. Esto explica por qué se considera un bug crítico (CVSS 10.0), afectando a las versiones de API Manager desde 4.1.0 hasta 4.6.0, así como a Control Plane, Traffic Manager y Universal Gateway.

En los intentos de explotación observados, se sospecha que el token JWT falsificado se utiliza para acceder a cada endpoint de backend de API, así como a sus credenciales, claves de consumidor y secretos de cada aplicación registrada. Ganchev añadió que el servicio está diseñado para interceptar solicitudes de API en su camino hacia los sistemas internos, lo que representa una gran oportunidad para robar datos sensibles en tránsito e interactuar con servicios internos a través de este producto de movimiento lateral como servicio.

Recomendaciones

En vista de la explotación activa, se aconseja a los usuarios aplicar las correcciones lo antes posible para garantizar una protección óptima.

Fuente

Ver noticia original