CVE-2026-5430: falha crítica em WSO2 API Control Plane
Authentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account Takeover
Publicada em · Atualizada em
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Uma falha na validação de tokens JWT permite que invasores contornem a autenticação usando algoritmos não permitidos, ganhando acesso não autorizado a contas, incluindo contas de administrador, sem credenciais válidas.
O mecanismo de validação de JWT não restringe os algoritmos de token aos explicitamente configurados (CWE-347), permitindo que um atacante crie tokens com algoritmos arbitrários que contornam a verificação de assinatura. Esta vulnerabilidade acessível pela rede requer nenhuma autenticação ou interação do usuário, resultando em comprometimento completo de confidencialidade, integridade e disponibilidade dentro dos tenants afetados.
No mesmo produto, das mais perigosas para as menos.