CRITICAL🇬🇧 English

CVE-2026-5430

Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)

CVSS 10.0v3.1pub. 2026-08-06upd. 2026-08-10

Mechanizm uwierzytelniania JWT w produktach WSO2 akceptuje tokeny podpisane algorytmami innymi niż skonfigurowane lub obsługiwane. Pozwala to atakującemu na sfałszowanie tokenu JWT i uzyskanie nieautoryzowanego dostępu do systemu, łącznie z przejęciem kont administracyjnych.

Pokaż oryginał (EN)

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vulnerability may result in unauthorized access to the system, including the potential compromise of administrative accounts and full account takeover. The CVSS score is adjusted to 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) in single-tenant deployments, reflecting that the impact is contained within a single security authority boundary.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji weryfikacji podpisu tokenu JWT (CWE-347 — Improper Verification of Cryptographic Signature). Atakujący może skonstruować token JWT wskazujący nieobsługiwany lub nieoczekiwany algorytm podpisu. System nieprawidłowo waliduje taki token, uznając go za prawidłowy, mimo że nie spełnia on wymagań konfiguracyjnych. W efekcie atakujący uzyskuje dostęp bez posiadania prawidłowych poświadczeń.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu, w tym przejąć konta administracyjne i dokonać pełnego przejęcia kont użytkowników (full account takeover). W środowiskach wielodostępnych (multi-tenant) zakres kompromitacji może wykraczać poza pojedynczą granicę bezpieczeństwa.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

Kogo dotyczy

Produkty WSO2 wykorzystujące mechanizm uwierzytelniania JWT — szczegółowe wersje wskazane w referencjach producenta (WSO2-2026-5328)

Uwagi

Producent wskazuje dwa różne wyniki CVSS w zależności od wdrożenia: CVSS 10.0 dla środowisk wielodostępnych (multi-tenant, zakres S:C) oraz 9.8 dla wdrożeń jednodostępnych (single-tenant, zakres S:U). Należy dobrać odpowiedni wektor do własnego środowiska.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Wso2 Api Control Plane

    APP
    Wso2
    4.5.0 – 4.5.0.58 (bez)4.6.0 – 4.6.0.22 (bez)
  • Wso2 Api Manager

    APP
    Wso2
    4.1.0 – 4.1.0.257 (bez)4.2.0 – 4.2.0.197 (bez)4.3.0 – 4.3.0.108 (bez)4.4.0 – 4.4.0.72 (bez)4.5.0 – 4.5.0.57 (bez)4.6.0 – 4.6.0.21 (bez)
  • Wso2 Traffic Manager

    APP
    Wso2
    4.5.0 – 4.5.0.56 (bez)4.6.0 – 4.6.0.21 (bez)
  • Wso2 Universal Gateway

    APP
    Wso2
    4.5.0 – 4.5.0.57 (bez)4.6.0 – 4.6.0.21 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-29464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

WSO2 — nieograniczony upload plików i RCE przez path traversal

CVE-2026-1728CRITICAL9.8PL ✓ten sam produkt

WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API

CVE-2025-15039CRITICAL9.4PL ✓ten sam produkt

Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication

CVE-2025-13590CRITICAL9.1PL ✓ten sam produkt

WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora

CVE-2025-9312CRITICAL9.8PL ✓ten sam produkt

Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny