查看: 167|回复: 0

WSO2 CVE-2026-5430 JWT认证绕过在野利用

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
漏洞概况
WatchTowr 周二警告,WSO2 开源中间件平台的关键漏洞 CVE-2026-5430 正被在野利用。WSO2 已在 4 月修补该漏洞,5 月发布厂商公告;CVE 记录在 8 月初才公开,技术细节目前仍未公开。该漏洞 CVSS 评分为 10(最高)。厂商公告称,当 JWT token 使用不受支持的算法签名时,JWT 认证可被绕过,导致未授权访问;成功利用可能攻陷管理员账号并实现完整账号接管。攻击者目标是访问敏感企业数据。

受影响产品
API Manager、API Control Plane、Traffic Manager、Universal Gateway。

在野利用细节
WatchTowr 首席威胁情报专家 Yordan Ganchev 对 SecurityWeek 表示,其蜜罐网络在 9 月 13 日发现首次利用尝试,攻击者使用伪造的 JWT token。该伪造 token 可访问每个 API 后端端点及其凭据,以及每个已注册应用的 consumer key 和 secret。由于相关服务本身用于拦截发往内部系统的 API 请求,攻击者可借此窃取传输中的敏感数据,并与内部服务交互。Ganchev 将其描述为“Lateral Movement-as-a-Service”式的横向移动机会。

Ganchev 还称,WatchTowr 观察到单个攻击者最初针对了错误产品,但在真实产品上重放其 payload 后利用成功;蜜罐因产品混淆而“幸运”,真实受害系统未必如此。WatchTowr 表示,基于厂商补丁可轻松复现该漏洞。原文未披露攻击者归属、具体版本、IOC 或补丁版本。

背景
WSO2 是开源中间件平台,用于在混合云和多云环境中设计、保护、集成和管理 API、服务与身份。该平台拥有近 1000 家企业客户,覆盖银行、政府、电信和物流等行业,另有数千用户通过开源部署、OEM 和合作伙伴采用。

处置关注点
受影响用户应确认是否使用上述 WSO2 产品,并尽快核对 WSO2 厂商 4 月补丁/5 月公告对应的修复版本;重点排查异常 JWT 认证、伪造 token 访问、管理员账号登录、API 后端凭据和 consumer key/secret 泄露迹象,并监控 API Manager 等网关的异常请求。原文未提供具体版本号与 IOC,需以厂商公告为准。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-17 13:18 , Processed in 0.034568 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部