Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-5430 — Disclosure-Paket und Python-PoC für CVE-2026-5430, eine JWT-Algorithmus-Verwechslungsschwachstelle in WSO2 API Manager 4.5.0, die eine unauthentifizierte Übernahme des Admin-Kontos ermöglicht. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-5430
SchwachstellenanalyseExploitationWebanwendungs-ExploitationSicherheitsvirtualisierungKryptographiePenetrationstestsAuthentifizierungAPI-SicherheitLabs & Praxis
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Disclosure-Paket und Python-PoC für CVE-2026-5430, eine JWT-Algorithmus-Verwechslungsschwachstelle in WSO2 API Manager 4.5.0, die eine unauthentifizierte Übernahme des Admin-Kontos ermöglicht.

11vor 2 TagenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

Der JWT-Authentifizierungsmechanismus akzeptiert Token, die mit anderen Algorithmen signiert wurden als den explizit konfigurierten oder unterstützten. Dadurch kann ein Angreifer ein JWT mit einem nicht unterstützten Algorithmus erstellen, das dann fälschlicherweise validiert wird, was zu unbefugtem Zugriff führt.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSKritisch: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProduktWSO2 API Manager
Betroffenalle Versionen bis einschließlich 4.5.0
Gepatcht4.5.0 Update 57 (Community: carbon-apimgt PR 13752) und später
Authnicht authentifiziert (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

carbon-apimgt JWTUtil.verifyTokenSignature und OAuthAuthenticationInterceptor. Patch PR 13752 wirft OAuthAuthenticationInterceptorException. Vendor-Test product-apim PR 14167 fälscht HS256-Admin-JWT.


Einstieg

  • Methode: GET
  • Pfad: /api/am/admin/v4/tenant-config
  • Router: Nicht authentifizierter Admin/Publisher REST. OAuthAuthenticationInterceptor JWT-Pfad. JWTUtil.verifyTokenSignature Alias-Überladung wirft bei Nicht-RSA-Alg; der Interceptor hat dies früher verschluckt und fortgefahren.
  • Hinweise: Nicht authentifizierte CVE-2026-5430 CWE-347 WSO2 API Manager 4.5.0 GA. Nachweis: 200 JSON bei Admin tenant-config. Kontrolle ohne Token ist 401. Keine Reverse Shell.

Aufrufkette

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Lab-Voraussetzungen

  • WSO2 API Manager / ACP / TM / Universal Gateway auf einer betroffenen GA-Linie ohne den Update-Level-Patch
  • Management REST erreichbar (9443)

Nachweis

Nicht authentifizierte 200 JSON von /api/am/admin/v4/tenant-config mit gefälschtem HS256 Bearer. Kontroll-GET ohne Token ist 401.

Kein Erfolg

  • 401 nach carbon-apimgt PR 13752 / aufgeführten Update-Leveln
  • Reverse Shell
  • RCE-Payload

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie WSO2 API Manager auf 4.5.0 Update 57 (Community: carbon-apimgt PR 13752) oder neuer.

Nach dem Upgrade überprüfen

  • Führen Sie CVE-2026-5430-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Nachweis darf nicht erscheinen.
  • Bestätigen Sie das Vendor-Advisory / Changeset im bereitgestellten Tree (siehe Referenzen).
  • Eine WAF-Signatur ist Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Deaktivieren oder isolieren Sie die betroffene Komponente.
  • Suchen Sie nach der Nachweis-Bedingung in der Produktion (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie nur auf http://127.0.0.1:8088 (oder das von Ihnen gebundene Loopback). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

Erfolg ist der Nachweis oben im Response-Body. Generisches 200 HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, es sei denn ein Dockerfile in diesem Ordner baut aus dem Quellcode.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produkt-Tree neben Compose ein, wenn die YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Eigentümer und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen