İçeriğe geç

WSO2 API Manager'daki JWT doğrulama açığıyla yönetici hesapları ele geçirilebiliyor

WSO2'nin API yönetim ürünleri, izin verilmeyen algoritmalarla imzalanmış JWT'leri de geçerli sayıyor. CVSS puanı 10 olan açık artık saldırılarda kullanılıyor.

Kırmızı Ekip EditörüYazar
  • 1 dk okuma
  • 3 kaynak

Kısaca

  • CVE-2026-5430, WSO2 API Manager, API Control Plane, Traffic Manager ve Universal Gateway'de kimlik doğrulamanın atlatılmasına izin veriyor.
  • CISA açığı 24 Eylül'de aktif istismar edilenler listesine ekledi.

Ne oldu?

WSO2’nin API yönetim ürünleri, kullanıcıları JWT adı verilen imzalı kimlik belgeleriyle (token) doğruluyor. Hata şu: sistem, yalnızca yapılandırılmış algoritmalarla imzalanmış token’ları kabul etmesi gerekirken, desteklenmeyen algoritmalarla imzalanmış token’ları da geçerli sayıyor.

Saldırgan bu açığı kullanarak kendi hazırladığı bir token’la sisteme girebiliyor. Bu, yönetici hesapları dahil hesapların tamamen ele geçirilmesi anlamına geliyor. WSO2 açığa CVSS 10 puan verdi; tek kiracılı kurulumlarda puan 9.8.

Açık Ağustos başında duyurulmuştu. CISA 24 Eylül’de saldırılarda kullanıldığını belirterek kataloğuna ekledi.

Not: CISA kataloğunda açık “path traversal” olarak listelenmiş ve kısıtsız dosya yüklemeye yol açabileceği belirtilmiş. Üreticinin CVE kaydı ise JWT algoritma uyuşmazlığını tarif ediyor. Bu yazıda üreticinin açıklamasını esas aldık.

Kimler etkileniyor?

  • WSO2 API Manager 4.1.0 – 4.6.0
  • WSO2 API Control Plane 4.5.0 ve 4.6.0
  • WSO2 Traffic Manager 4.5.0 ve 4.6.0
  • WSO2 Universal Gateway 4.5.0 ve 4.6.0

Her sürüm için güvenli güncelleme seviyesi WSO2’nin bildiriminde ayrıca listeleniyor.

Ne yapmalısınız?

  1. WSO2-2026-5328 bildirimindeki güncellemeleri WSO2 Updates aracıyla uygulayın.
  2. Yönetici hesaplarını, son oturum açmaları ve oluşturulan API anahtarlarını gözden geçirin. Tanımadığınız bir hesap ya da anahtar varsa iptal edin.

Kaynaklar