CVE-2026-5430
WSO2 के कई उत्पादों में JWT एल्गोरिदम बेमेल के माध्यम से प्रमाणीकरण बायपास खाता अधिग्रहण की अनुमति देता है
- प्रकाशित
- 6 अग॰ 2026
- अद्यतन
- 6 अग॰ 2026
- सीएनए असाइन करना
- WSO2
- साक्ष्य देखे गए
- 16 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 25.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
JWT प्रमाणीकरण तंत्र उन एल्गोरिदम के साथ हस्ताक्षरित टोकन स्वीकार करता है जो स्पष्ट रूप से कॉन्फ़िगर या समर्थित नहीं हैं। यह एक हमलावर को असमर्थित एल्गोरिदम के साथ JWT तैयार करने की अनुमति देता है, जिसे फिर गलत तरीके से मान्य किया जाता है, जिससे अनधिकृत पहुंच होती है। इस भेद्यता का सफल शोषण सिस्टम तक अनधिकृत पहुंच का परिणाम हो सकता है, जिसमें प्रशासनिक खातों का संभावित समझौता और पूर्ण खाता अधिग्रहण शामिल है। CVSS स्कोर को सिंगल-टेनेंट परिनियोजन में 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) में समायोजित किया गया है, जो दर्शाता है कि प्रभाव एकल सुरक्षा प्राधिकरण सीमा के भीतर समाहित है।
स्रोत
1शैक्षिक CVE-2026-5430 अनुसंधान रिपॉजिटरी, पृथक लैब वातावरणों में अधिकृत सुरक्षा परीक्षण के लिए प्रूफ-ऑफ-कॉन्सेप्ट सामग्री के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।