Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-5430 — CVE-2026-5430の開示パックとPython PoC。WSO2 API Manager 4.5.0におけるJWTアルゴリズム混同の脆弱性で、未認証での管理者アカウント乗っ取りを可能にする。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-5430
脆弱性分析エクスプロイトウェブアプリケーション悪用セキュリティ仮想化暗号化ペネトレーションテスト認証APIセキュリティラボと実践
GitHubabraxas/cve-2026-5430

CVE-2026-5430

CVE-2026-5430の開示パックとPython PoC。WSO2 API Manager 4.5.0におけるJWTアルゴリズム混同の脆弱性で、未認証での管理者アカウント乗っ取りを可能にする。

112日前未レビュー
リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

JWT 認証メカニズムが、明示的に設定またはサポートされているもの以外のアルゴリズムで署名されたトークンを受け入れます。これにより、攻撃者はサポートされていないアルゴリズムで JWT を偽造でき、それが誤って検証されることで、不正アクセスにつながります。

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCritical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ProductWSO2 API Manager
Affected4.5.0 までのすべてのバージョン(含む)
Patched4.5.0 update 57(コミュニティ: carbon-apimgt PR 13752) 以降
Auth未認証(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない

アドバイザリ(ソースマップより)

carbon-apimgt JWTUtil.verifyTokenSignature および OAuthAuthenticationInterceptor。パッチ PR 13752 は OAuthAuthenticationInterceptorException をスローします。ベンダーテスト product-apim PR 14167 は HS256 管理者 JWT を偽造します。


エントリ

  • Method: GET
  • Path: /api/am/admin/v4/tenant-config
  • Router: 未認証の Admin/Publisher REST。OAuthAuthenticationInterceptor の JWT パス。JWTUtil.verifyTokenSignature のエイリアスオーバーロードは非 RSA アルゴリズムでスローしますが、インターセプターはそれを握りつぶして続行していました。
  • Notes: 未認証の CVE-2026-5430 CWE-347 WSO2 API Manager 4.5.0 GA。ウィットネス: admin tenant-config で 200 JSON。トークンなしのコントロールは 401。リバースシェルではありません。

コールチェーン

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

ラボの前提条件

  • 更新レベルのパッチが適用されていない影響を受ける GA ライン上の WSO2 API Manager / ACP / TM / Universal Gateway
  • 管理 REST に到達可能(9443)

ウィットネス

偽造された HS256 Bearer を使用して /api/am/admin/v4/tenant-config から未認証で 200 JSON が返る。トークンなしのコントロール GET は 401。

成功ではないもの

  • carbon-apimgt PR 13752 / 記載された更新レベル適用後の 401
  • リバースシェル
  • RCE ペイロード

パッチ / 修復

まずこれを実施: WSO2 API Manager を 4.5.0 update 57(コミュニティ: carbon-apimgt PR 13752)以降に更新してください。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-5430-Abraxas-Labs.py を再実行: マッピングされたウィットネスが出現しないことを確認してください。
  • デプロイされたツリー内のベンダーアドバイザリ / チェンジセットを確認してください(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではありません。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離してください。
  • 本番環境でウィットネス条件を探してください(新たな特権ユーザー、予期しないファイル、注入された行など、この CVE のマップが示すもの)。

再現(許可されたラボ)

のみ http://127.0.0.1:8088(またはバインドしたループバック)を対象にしてください。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

成功とは、レスポンスボディに上記のウィットネスが含まれることです。一般的な 200 HTML は該当しません。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用しています。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョンテーブルのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外には何も公開しないでください。


参考文献

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。


免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード