
CVE-2026-5430の開示パックとPython PoC。WSO2 API Manager 4.5.0におけるJWTアルゴリズム混同の脆弱性で、未認証での管理者アカウント乗っ取りを可能にする。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-5430
WSO2 API Manager 4.5.0 — WSO2
JWT 認証メカニズムが、明示的に設定またはサポートされているもの以外のアルゴリズムで署名されたトークンを受け入れます。これにより、攻撃者はサポートされていないアルゴリズムで JWT を偽造でき、それが誤って検証されることで、不正アクセスにつながります。
| CVE | CVE-2026-5430 · CVE.org |
| CWE | CWE-347 |
| CVSS | Critical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Product | WSO2 API Manager |
| Affected | 4.5.0 までのすべてのバージョン(含む) |
| Patched | 4.5.0 update 57(コミュニティ: carbon-apimgt PR 13752) 以降 |
| Auth | 未認証(ソースマップを参照) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない |
carbon-apimgt JWTUtil.verifyTokenSignature および OAuthAuthenticationInterceptor。パッチ PR 13752 は OAuthAuthenticationInterceptorException をスローします。ベンダーテスト product-apim PR 14167 は HS256 管理者 JWT を偽造します。
GET/api/am/admin/v4/tenant-configGET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)OAuthAuthenticationInterceptor extracts JWT (token contains '.')OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignatureJWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256pre-patch interceptor catch logs and returns; request proceeds as claimed admin偽造された HS256 Bearer を使用して /api/am/admin/v4/tenant-config から未認証で 200 JSON が返る。トークンなしのコントロール GET は 401。
まずこれを実施: WSO2 API Manager を 4.5.0 update 57(コミュニティ: carbon-apimgt PR 13752)以降に更新してください。
アップグレード後の確認
CVE-2026-5430-Abraxas-Labs.py を再実行: マッピングされたウィットネスが出現しないことを確認してください。すぐに更新できない場合
のみ http://127.0.0.1:8088(またはバインドしたループバック)を対象にしてください。このスクリプトをインターネットに向けないでください。
python3 CVE-2026-5430-Abraxas-Labs.py
成功とは、レスポンスボディに上記のウィットネスが含まれることです。一般的な 200 HTML は該当しません。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用しています。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリをマウントする場合(バージョンテーブルのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外には何も公開しないでください。
# CVE-2026-5430 / WSO2-2026-5328
CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.
## Description
The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).
## Product
WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.
この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。
このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。