Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-5430 — Пакет раскрытия информации и PoC на Python для CVE-2026-5430 — уязвимости путаницы алгоритмов JWT в WSO2 API Manager 4.5.0, позволяющей неаутентифицированный захват учётной записи администратора. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-5430
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВиртуализация для безопасностиКриптографияТестирование на ПроникновениеАутентификацияБезопасность APIЛаборатории и Практика
GitHubabraxas/cve-2026-5430

CVE-2026-5430

Пакет раскрытия информации и PoC на Python для CVE-2026-5430 — уязвимости путаницы алгоритмов JWT в WSO2 API Manager 4.5.0, позволяющей неаутентифицированный захват учётной записи администратора.

112 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

Механизм аутентификации JWT принимает токены, подписанные алгоритмами, отличными от явно настроенных или поддерживаемых. Это позволяет злоумышленнику создать JWT с неподдерживаемым алгоритмом, который затем некорректно проверяется, что приводит к несанкционированному доступу.

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSSCritical: 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
ПродуктWSO2 API Manager
Затронутовсе версии вплоть до 4.5.0 (включительно)
Исправлено4.5.0 update 57 (community: carbon-apimgt PR 13752) и новее
Аутентификациябез аутентификации (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

carbon-apimgt JWTUtil.verifyTokenSignature и OAuthAuthenticationInterceptor. Патч PR 13752 выбрасывает OAuthAuthenticationInterceptorException. Вендорский тест product-apim PR 14167 подделывает HS256 admin JWT.


Точка входа

  • Метод: GET
  • Путь: /api/am/admin/v4/tenant-config
  • Маршрутизатор: Неаутентифицированный Admin/Publisher REST. Путь JWT в OAuthAuthenticationInterceptor. Перегрузка-алиас JWTUtil.verifyTokenSignature выбрасывает исключение при не-RSA алгоритме; перехватчик ранее проглатывал его и продолжал работу.
  • Примечания: Неаутентифицированный CVE-2026-5430 CWE-347 WSO2 API Manager 4.5.0 GA. Свидетельство: 200 JSON на admin tenant-config. Контрольный запрос без токена — 401. Это не reverse shell.

Цепочка вызовов

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

Предусловия лаборатории

  • WSO2 API Manager / ACP / TM / Universal Gateway на затронутой линии GA без патча уровня обновления
  • management REST доступен (9443)

Свидетельство

Неаутентифицированный 200 JSON от /api/am/admin/v4/tenant-config с поддельным HS256 Bearer. Контрольный GET без токена — 401.

Не является успехом

  • 401 после carbon-apimgt PR 13752 / перечисленных уровней обновления
  • reverse shell
  • RCE-полезная нагрузка

Патч / устранение

Сделайте это в первую очередь: Обновите WSO2 API Manager до 4.5.0 update 57 (community: carbon-apimgt PR 13752) или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-5430-Abraxas-Labs.py против пропатченной сборки: отображённое свидетельство не должно появляться.
  • Подтвердите вендорский advisory / changeset в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это задержка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство на продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или тот loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

Успех — это свидетельство выше в теле ответа. Обычный 200 HTML — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент