Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-5430 — Disclosure pack e PoC in Python per CVE-2026-5430, una vulnerabilità di confusione dell'algoritmo JWT in WSO2 API Manager 4.5.0 che consente il takeover di account admin non autenticato. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-5430
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebVirtualizzazione per la SicurezzaCrittografiaPenetration TestingAutenticazioneSicurezza delle APILab e Pratica
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Disclosure pack e PoC in Python per CVE-2026-5430, una vulnerabilità di confusione dell'algoritmo JWT in WSO2 API Manager 4.5.0 che consente il takeover di account admin non autenticato.

112 giorni faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

Il meccanismo di autenticazione JWT accetta token firmati con algoritmi diversi da quelli esplicitamente configurati o supportati. Ciò consente a un attaccante di creare un JWT con un algoritmo non supportato, che viene poi convalidato in modo errato, portando a un accesso non autorizzato.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCritico: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProdottoWSO2 API Manager
Affettotutte le versioni fino alla 4.5.0 (inclusa)
Corretto4.5.0 update 57 (community: carbon-apimgt PR 13752) e successivi
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di divulgazione per vendor/client, non uno scanner

Advisory (dalla source map)

carbon-apimgt JWTUtil.verifyTokenSignature e OAuthAuthenticationInterceptor. La patch PR 13752 lancia OAuthAuthenticationInterceptorException. Il test del vendor product-apim PR 14167 forgia un JWT admin HS256.


Entry

  • Metodo: GET
  • Percorso: /api/am/admin/v4/tenant-config
  • Router: Admin/Publisher REST non autenticato. Percorso JWT di OAuthAuthenticationInterceptor. L'overload alias di JWTUtil.verifyTokenSignature lancia un'eccezione su alg diverso da RSA; l'interceptor in precedenza la inghiottiva e continuava.
  • Note: CVE-2026-5430 non autenticato CWE-347 WSO2 API Manager 4.5.0 GA. Witness: 200 JSON su admin tenant-config. Il controllo senza token è 401. Non è una reverse shell.

Catena di chiamate

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Precondizioni del lab

  • WSO2 API Manager / ACP / TM / Universal Gateway su una linea GA affetta senza la patch a livello di update
  • management REST raggiungibile (9443)

Witness

200 JSON non autenticato da /api/am/admin/v4/tenant-config con Bearer HS256 forgiato. Il controllo GET senza token è 401.

Non è successo

  • 401 dopo carbon-apimgt PR 13752 / livelli di update elencati
  • reverse shell
  • payload RCE

Patch / remediation

Fai questo per primo: Aggiorna WSO2 API Manager a 4.5.0 update 57 (community: carbon-apimgt PR 13752) o successivo.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-5430-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente affetto.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback che hai associato). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico 200 HTML non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dai sorgenti.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Associa l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (plugin zip / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Licenza

Questo pacchetto di divulgazione è concesso in licenza sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. L'uso contro sistemi di cui non sei proprietario non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento