Vulnerabilità ed exploit · Exploit zero-day

Un bypass JWT apre gli API gateway WSO2 ai dati interni

WatchTowr ha osservato sfruttamento attivo di CVE-2026-5430 su WSO2: un bypass dell’autenticazione JWT che può trasformare un accesso esterno in una login valida sui prodotti API Manager, API Control Plane, Traffic Manager e Universal Gateway. La falla era stata corretta in aprile, ma il replay del payload contro il prodotto reale ha funzionato.

Il punto è il trust model del gateway. Se un token firmato con un algoritmo non supportato viene accettato, l’attaccante non resta fuori dalla porta: viene trattato come un utente autenticato. Su queste piattaforme significa arrivare alle chiavi e ai secret delle API registrate, e usare il gateway come passaggio verso servizi interni e dati in transito.

Per chi gestisce ambienti API-heavy, la correzione non riguarda solo la console WSO2. Il rischio è un’esposizione a cascata sui backend collegati e sulle credenziali che il gateway custodisce per loro conto, con possibile compromissione molto oltre il singolo server WSO2.

1 fonte · 5 ore fa

CVE-2026-5430

NVD KEV

CVSS 10 CRITICAL: the JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. EPSS 0.2% (13º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-16

Every edition of this story: Un bypass JWT apre gli API gateway WSO2 ai dati interni

Altro da oggi