CVE-2026-5430
Contournement d'authentification via une inadéquation d'algorithme JWT dans plusieurs produits WSO2 permettant la prise de contrôle de compte
- Publié
- 6 août 2026
- Mise à jour
- 6 août 2026
- Attribution de CNA
- WSO2
- Preuve observée
- 16 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 25,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le mécanisme d'authentification JWT accepte les jetons signés avec des algorithmes autres que ceux explicitement configurés ou pris en charge. Cela permet à un attaquant de fabriquer un JWT avec un algorithme non pris en charge, qui est ensuite validé de manière incorrecte, entraînant un accès non autorisé. L'exploitation réussie de cette vulnérabilité peut entraîner un accès non autorisé au système, y compris la compromission potentielle de comptes administratifs et une prise de contrôle totale de compte. Le score CVSS est ajusté à 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) dans les déploiements mono-locataires, reflétant que l'impact est contenu dans une seule frontière d'autorité de sécurité.
Sources
1Référentiel de recherche pédagogique CVE-2026-5430 avec du matériel de preuve de concept pour des tests de sécurité autorisés dans des environnements de laboratoire isolés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.