WSO2 API Manager: поддельный JWT с правами администратора уже используют в атаках

Коротко о главном
24 сентября 2026 года CISA внесла уязвимость CVE-2026-5430 в WSO2 API Manager и смежных продуктах в каталог активно эксплуатируемых (KEV). Шлюз принимает JWT, подписанный неподдерживаемым алгоритмом, и пропускает атакующего с правами администратора. Патчи WSO2 выпустила ещё в мае: если шлюз не обновлён, ставьте их сегодня. Если через этот шлюз ходят ваши backend и API, проверка касается и вас.
WSO2 оценивает брешь в 10,0 балла CVSS для мультитенантных инсталляций и в 9,8 — для однотенантных. Исследователи watchTowr видели в своих ловушках поддельные токены с «зашитыми» админскими правами с 13 сентября, то есть почти за две недели до решения CISA. Для компаний, у которых API-шлюз стоит на границе периметра, это вопрос информационной безопасности, а не планового обновления.
Федеральным ведомствам США CISA дала на исправление три дня — до 27 сентября. Такой короткий срок регулятор ставит, когда атаки уже идут массово.
Что сломано в проверке JWT у WSO2
JWT — это токен, который клиент предъявляет шлюзу вместо логина и пароля. Шлюз обязан проверить подпись и отвергнуть токен, если подпись неверна или алгоритм не из списка разрешённых. По бюллетеню WSO2-2026-5328, продукты WSO2 при неподдерживаемом алгоритме подписи проверку не проваливают, а пропускают. В классификации CWE это CWE-347: некорректная проверка криптографической подписи.
На практике атакующему не нужен ни ключ, ни чужой пароль. Он сам собирает токен, вписывает туда нужные роли и отправляет запрос. WSO2 предупреждает о последствиях прямо: несанкционированный доступ, компрометация административных учётных записей и полный захват аккаунта. Брешь нашла и передала вендору команда Hacktron.
Одна оговорка. В заголовке записи CISA KEV уязвимость названа path traversal, а часть СМИ пишет о загрузке файлов и RCE. Первоисточник — бюллетень WSO2 — описывает именно обход аутентификации через JWT. Мы опираемся на описание вендора.
Какие версии затронуты и где патч
- WSO2 API Manager — 4.1.0, 4.2.0, 4.3.0, 4.4.0, 4.5.0, 4.6.0;
- WSO2 API Control Plane — 4.5.0, 4.6.0;
- WSO2 Traffic Manager — 4.5.0, 4.6.0;
- WSO2 Universal Gateway — 4.5.0, 4.6.0.
Клиенты с подпиской получают исправление через WSO2 Updates: нужный уровень обновления указан в бюллетене отдельно для каждого продукта и версии. Пользователи open source-сборок применяют исправления из pull request в репозиториях carbon-apimgt и product-apim, ссылки на них есть в бюллетене. По данным WSO2, исправление появилось в открытом коде в апреле, а официальный бюллетень вышел 3 мая 2026 года.
Почему атаки начались через четыре месяца после патча
У WSO2 около тысячи корпоративных клиентов в банках, госсекторе, телекоме и логистике. API Manager часто ставят как единую точку входа во все внутренние сервисы. Захват админки шлюза даёт атакующему управление маршрутизацией, ключами и политиками доступа ко всему, что за ним стоит.
Хронология показывает типичный разрыв. Патч лежал в открытом коде с апреля, бюллетень — с мая, запись CVE появилась в NVD в августе. Эксплуатация началась 13 сентября. По словам Йордана Ганчева из watchTowr, к моменту попадания уязвимости в KEV у атакующих были не дни, а недели. Команды, которые ждали сигнала CISA, чтобы обновиться, этот срок уже проиграли.
Что делать команде прямо сейчас
- Инвентаризация. Найдите все инсталляции WSO2 API Manager, Control Plane, Traffic Manager и Universal Gateway, включая тестовые стенды, которые смотрят в интернет.
- Патч в первую очередь. Поставьте обновление из бюллетеня WSO2-2026-5328. Пока патча нет, закройте административные интерфейсы и Publisher/Admin-порталы от внешней сети.
- Разбор логов с 13 сентября. Ищите запросы с JWT, у которых в заголовке указан нестандартный алгоритм подписи, и действия от админских учёток, которых не делали ваши сотрудники: новые приложения, ключи, изменения политик.
- Ротация секретов. Если признаки компрометации есть, перевыпустите ключи и токены клиентов шлюза и проверьте опубликованные API на подменённые эндпоинты.
- Правило на будущее. Любой сервис, который сам проверяет JWT, должен работать по явному allowlist алгоритмов. Это стоит добавить в чек-лист код-ревью и в тестирование на проникновение.
Часто задаваемые вопросы
Нужна ли атакующему учётная запись? Нет. Он сам формирует токен с нужными ролями. Именно поэтому брешь получила максимальную оценку.
Затронут ли WSO2 Identity Server? В бюллетене WSO2-2026-5328 он не указан. Перечень затронутых продуктов — только четыре из списка выше.
Мы не в США. Срок CISA нас касается? Формально нет: директива обязательна только для федеральных ведомств США. Но попадание в KEV означает подтверждённые атаки, и для всех остальных это сигнал обновляться немедленно.
Хватит ли одного патча? Если шлюз был открыт в интернет после 13 сентября, патч закрывает дверь, но не убирает того, кто мог уже войти. Нужен разбор логов и ротация ключей.
Источники
- WSO2 — Security Advisory WSO2-2026-5328 / CVE-2026-5430 (первоисточник)
- CISA — «CISA Adds Two Known Exploited Vulnerabilities to Catalog», 24 сентября 2026
- The Hacker News — «WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV», сентябрь 2026
- Cyber Daily — «WSO2 API Manager vulnerability officially added to CISA's KEV catalog», 25 сентября 2026
Проверим, что ваш API-шлюз не пустит чужой токен
Проведём пентест API и шлюза: подделка JWT, обход авторизации, доступ к админ-интерфейсам. Покажем, что реально достижимо снаружи, и дадим план исправлений.