CVE-2026-5430
Bypass de Autenticação via Incompatibilidade de Algoritmo JWT em Múltiplos Produtos WSO2 Permite Tomada de Conta
- Publicado
- 6 de ago. de 2026
- Atualizado
- 6 de ago. de 2026
- Atribuindo CNA
- WSO2
- Evidência observada
- 16 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 25,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes dos explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado. A exploração bem-sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo o possível comprometimento de contas administrativas e a tomada de controle total da conta. A pontuação CVSS é ajustada para 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações de locatário único, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.
Fontes
1Repositório educacional de pesquisa da CVE-2026-5430 com material de prova de conceito para testes de segurança autorizados em ambientes de laboratório isolados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.