Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-5430 — Pack de divulgation et PoC Python pour CVE-2026-5430, une faille de confusion d'algorithme JWT dans WSO2 API Manager 4.5.0 permettant une prise de contrôle de compte administrateur sans authentification. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-5430
Analyse des VulnérabilitésExploitationExploitation d'Applications WebVirtualisation de SécuritéCryptographieTests d'IntrusionAuthentificationSécurité des APILabs et Pratique
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Pack de divulgation et PoC Python pour CVE-2026-5430, une faille de confusion d'algorithme JWT dans WSO2 API Manager 4.5.0 permettant une prise de contrôle de compte administrateur sans authentification.

11il y a 2 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

Le mécanisme d'authentification JWT accepte des jetons signés avec des algorithmes autres que ceux explicitement configurés ou pris en charge. Cela permet à un attaquant de forger un JWT avec un algorithme non pris en charge, qui est ensuite validé de manière incorrecte, entraînant un accès non autorisé.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCritique : 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProduitWSO2 API Manager
Affectétoutes les versions jusqu'à 4.5.0 (incluse)
Corrigé4.5.0 update 57 (communauté : carbon-apimgt PR 13752) et versions ultérieures
Authnon authentifié (voir la cartographie des sources)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (issu de la cartographie des sources)

carbon-apimgt JWTUtil.verifyTokenSignature et OAuthAuthenticationInterceptor. Le correctif PR 13752 lève OAuthAuthenticationInterceptorException. Le test fournisseur product-apim PR 14167 forge un JWT admin HS256.


Point d'entrée

  • Méthode : GET
  • Chemin : /api/am/admin/v4/tenant-config
  • Routeur : REST Admin/Publisher non authentifié. Chemin JWT de OAuthAuthenticationInterceptor. La surcharge d'alias JWTUtil.verifyTokenSignature lève une exception sur un algorithme non-RSA ; l'intercepteur l'absorbait auparavant et poursuivait.
  • Notes : CVE-2026-5430 non authentifié, CWE-347, WSO2 API Manager 4.5.0 GA. Témoin : 200 JSON sur admin tenant-config. Le contrôle sans jeton renvoie 401. Ce n'est pas un reverse shell.

Chaîne d'appels

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Prérequis du lab

  • WSO2 API Manager / ACP / TM / Universal Gateway sur une ligne GA affectée sans le correctif au niveau de la mise à jour
  • REST de gestion accessible (9443)

Témoin

200 JSON non authentifié depuis /api/am/admin/v4/tenant-config avec un Bearer HS256 forgé. Le contrôle GET sans jeton renvoie 401.

Échec

  • 401 après carbon-apimgt PR 13752 / niveaux de mise à jour listés
  • reverse shell
  • charge utile RCE

Correctif / remédiation

À faire en premier : Mettez à jour WSO2 API Manager vers 4.5.0 update 57 (communauté : carbon-apimgt PR 13752) ou une version plus récente.

Vérifier après la mise à niveau

  • Relancez CVE-2026-5430-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.
  • Confirmez l'avis fournisseur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactivez ou isolez le composant affecté.
  • Recherchez la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que la cartographie de cette CVE nomme).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un 200 HTML générique ne l'est pas.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip de plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil