
CVE-2026-5430 के लिए डिस्क्लोज़र पैक और Python PoC, जो WSO2 API Manager 4.5.0 में एक JWT एल्गोरिदम-कन्फ्यूज़न दोष है जो अनधिकृत एडमिन अकाउंट टेकओवर को सक्षम बनाता है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-5430
WSO2 API Manager 4.5.0 — WSO2
JWT प्रमाणीकरण तंत्र उन एल्गोरिदम से हस्ताक्षरित टोकन स्वीकार करता है जो स्पष्ट रूप से कॉन्फ़िगर या समर्थित नहीं हैं। यह एक हमलावर को असमर्थित एल्गोरिदम के साथ JWT बनाने की अनुमति देता है, जिसे फिर गलत तरीके से सत्यापित किया जाता है, जिससे अनधिकृत पहुँच होती है।
| CVE | CVE-2026-5430 · CVE.org |
| CWE | CWE-347 |
| CVSS | Critical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Product | WSO2 API Manager |
| Affected | all versions through 4.5.0 (inclusive) |
| Patched | 4.5.0 update 57 (community: carbon-apimgt PR 13752) and later |
| Auth | unauthenticated (see source map) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 only · vendor/client disclosure pack, not a scanner |
carbon-apimgt JWTUtil.verifyTokenSignature और OAuthAuthenticationInterceptor। Patch PR 13752 OAuthAuthenticationInterceptorException फेंकता है। Vendor test product-apim PR 14167 HS256 admin JWT को फोर्ज करता है।
GET/api/am/admin/v4/tenant-configGET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)OAuthAuthenticationInterceptor extracts JWT (token contains '.')OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignatureJWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256pre-patch interceptor catch logs and returns; request proceeds as claimed adminforged HS256 Bearer के साथ /api/am/admin/v4/tenant-config से Unauthenticated 200 JSON। बिना टोकन के control GET 401 है।
पहले यह करें: WSO2 API Manager को 4.5.0 update 57 (community: carbon-apimgt PR 13752) या नए पर अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-5430-Abraxas-Labs.py को फिर से चलाएँ: mapped witness नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
लक्ष्य केवल http://127.0.0.1:8088 (या जो loopback आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट की ओर निर्देशित न करें।
python3 CVE-2026-5430-Abraxas-Labs.py
सफलता response body में ऊपर दिया गया witness है। सामान्य 200 HTML यह नहीं है।
प्रतिलिपि के लिए उपयोग किया गया Loopback stack। आधिकारिक images, जब तक इस फ़ोल्डर में कोई Dockerfile स्रोत से build न करे।
cd lab
docker compose up --force-recreate
यदि YAML किसी स्थानीय निर्देशिका को mount करता है (version table से plugin zip / source tag) तो vulnerable product tree को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
# CVE-2026-5430 / WSO2-2026-5328
CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.
## Description
The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).
## Product
WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.
यह disclosure pack GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। देखें LICENSE।
यह pack vendor, site owner, और licensed labs के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। जिन सिस्टम के आप मालिक नहीं हैं उनके विरुद्ध इसका उपयोग Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।