Mechanizm uwierzytelniania JWT w produktach WSO2 akceptuje tokeny podpisane algorytmami innymi niż skonfigurowane lub obsługiwane. Pozwala to atakującemu na sfałszowanie tokenu JWT i uzyskanie nieautoryzowanego dostępu do systemu, łącznie z przejęciem kont administracyjnych.
▸ Pokaż oryginał (EN)
The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vulnerability may result in unauthorized access to the system, including the potential compromise of administrative accounts and full account takeover. The CVSS score is adjusted to 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) in single-tenant deployments, reflecting that the impact is contained within a single security authority boundary.
Podatność wynika z nieprawidłowej implementacji weryfikacji podpisu tokenu JWT (CWE-347 — Improper Verification of Cryptographic Signature). Atakujący może skonstruować token JWT wskazujący nieobsługiwany lub nieoczekiwany algorytm podpisu. System nieprawidłowo waliduje taki token, uznając go za prawidłowy, mimo że nie spełnia on wymagań konfiguracyjnych. W efekcie atakujący uzyskuje dostęp bez posiadania prawidłowych poświadczeń.
Atakujący może uzyskać nieautoryzowany dostęp do systemu, w tym przejąć konta administracyjne i dokonać pełnego przejęcia kont użytkowników (full account takeover). W środowiskach wielodostępnych (multi-tenant) zakres kompromitacji może wykraczać poza pojedynczą granicę bezpieczeństwa.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/
Produkty WSO2 wykorzystujące mechanizm uwierzytelniania JWT — szczegółowe wersje wskazane w referencjach producenta (WSO2-2026-5328)
Producent wskazuje dwa różne wyniki CVSS w zależności od wdrożenia: CVSS 10.0 dla środowisk wielodostępnych (multi-tenant, zakres S:C) oraz 9.8 dla wdrożeń jednodostępnych (single-tenant, zakres S:U). Należy dobrać odpowiedni wektor do własnego środowiska.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HWso2 Api Control Plane
APPWso24.5.0 – 4.5.0.58 (bez)4.6.0 – 4.6.0.22 (bez)Wso2 Api Manager
APPWso24.1.0 – 4.1.0.257 (bez)4.2.0 – 4.2.0.197 (bez)4.3.0 – 4.3.0.108 (bez)4.4.0 – 4.4.0.72 (bez)4.5.0 – 4.5.0.57 (bez)4.6.0 – 4.6.0.21 (bez)Wso2 Traffic Manager
APPWso24.5.0 – 4.5.0.56 (bez)4.6.0 – 4.6.0.21 (bez)Wso2 Universal Gateway
APPWso24.5.0 – 4.5.0.57 (bez)4.6.0 – 4.6.0.21 (bez)
Powiązane podatności
WSO2 — nieograniczony upload plików i RCE przez path traversal
WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API
Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication
WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora
Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny