Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-5430 — Paquete de divulgación y PoC en Python para CVE-2026-5430, una vulnerabilidad de confusión de algoritmos JWT en WSO2 API Manager 4.5.0 que permite la toma de control de cuentas de administrador sin autenticación. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-5430
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebVirtualización de SeguridadCriptografíaPruebas de PenetraciónAutenticaciónSeguridad de APIsLabs y Práctica
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Paquete de divulgación y PoC en Python para CVE-2026-5430, una vulnerabilidad de confusión de algoritmos JWT en WSO2 API Manager 4.5.0 que permite la toma de control de cuentas de administrador sin autenticación.

11hace 2 díasAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

El mecanismo de autenticación JWT acepta tokens firmados con algoritmos distintos de los configurados o soportados explícitamente. Esto permite a un atacante crear un JWT con un algoritmo no soportado, que luego se valida incorrectamente, lo que conduce a un acceso no autorizado.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCrítico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductoWSO2 API Manager
Afectadotodas las versiones hasta la 4.5.0 (inclusive)
Parcheado4.5.0 update 57 (comunidad: carbon-apimgt PR 13752) y posteriores
Authno autenticado (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no es un escáner

Aviso (del mapa de origen)

carbon-apimgt JWTUtil.verifyTokenSignature y OAuthAuthenticationInterceptor. El parche PR 13752 lanza OAuthAuthenticationInterceptorException. La prueba del proveedor product-apim PR 14167 forja un JWT de administrador HS256.


Entrada

  • Método: GET
  • Ruta: /api/am/admin/v4/tenant-config
  • Router: REST de Admin/Publisher no autenticado. Ruta JWT de OAuthAuthenticationInterceptor. La sobrecarga alias de JWTUtil.verifyTokenSignature lanza una excepción con alg distinto de RSA; el interceptor solía tragársela y continuar.
  • Notas: CVE-2026-5430 no autenticado CWE-347 WSO2 API Manager 4.5.0 GA. Testigo: 200 JSON en admin tenant-config. El control sin token es 401. No es una reverse shell.

Cadena de llamadas

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Precondiciones del lab

  • WSO2 API Manager / ACP / TM / Universal Gateway en una línea GA afectada sin el parche a nivel de update
  • REST de gestión accesible (9443)

Testigo

200 JSON no autenticado desde /api/am/admin/v4/tenant-config con un Bearer HS256 forjado. El control GET sin token es 401.

No es éxito

  • 401 tras carbon-apimgt PR 13752 / niveles de update listados
  • reverse shell
  • payload de RCE

Parche / remediación

Haz esto primero: Actualiza WSO2 API Manager a 4.5.0 update 57 (comunidad: carbon-apimgt PR 13752) o posterior.

Verificar tras la actualización

  • Vuelve a ejecutar CVE-2026-5430-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirma el aviso del proveedor / changeset en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puedes actualizar de inmediato

  • Deshabilita o aísla el componente afectado.
  • Busca la condición del testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (lab autorizado)

Apunta solo a http://127.0.0.1:8088 (o al loopback que hayas vinculado). No apuntes este script a internet.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un 200 HTML genérico no lo es.


Imágenes del lab

Stack de loopback usado para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincula el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publiques nada excepto 127.0.0.1.


Referencias

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los labs autorizados. El script se comunica con 127.0.0.1. Usarlo contra sistemas que no posees no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta