abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-5430
WSO2 API Manager 4.5.0 — WSO2
JWT 身份验证机制会接受使用未显式配置或不受支持的算法签名的令牌。这允许攻击者使用不受支持的算法构造 JWT,随后该令牌被错误地验证通过,从而导致未授权访问。
| CVE | CVE-2026-5430 · CVE.org |
| CWE | CWE-347 |
| CVSS | 严重:10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 产品 | WSO2 API Manager |
| 受影响版本 | 直至 4.5.0(含)的所有版本 |
| 已修复版本 | 4.5.0 update 57(社区版:carbon-apimgt PR 13752) 及更高版本 |
| 认证 | 未认证(见 source map) |
| 许可证 | GNU Affero GPL v3.0 |
| 实验环境 | 仅限 127.0.0.1 · 厂商/客户披露包,并非扫描器 |
carbon-apimgt JWTUtil.verifyTokenSignature 与 OAuthAuthenticationInterceptor。补丁 PR 13752 会抛出 OAuthAuthenticationInterceptorException。厂商测试 product-apim PR 14167 伪造 HS256 管理员 JWT。
GET/api/am/admin/v4/tenant-configGET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)OAuthAuthenticationInterceptor extracts JWT (token contains '.')OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignatureJWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256pre-patch interceptor catch logs and returns; request proceeds as claimed admin使用伪造的 HS256 Bearer 对 /api/am/admin/v4/tenant-config 发起未认证请求,返回 200 JSON。不带令牌的对照 GET 请求为 401。
首先执行此操作: 将 WSO2 API Manager 更新至 4.5.0 update 57(社区版:carbon-apimgt PR 13752)或更新版本。
升级后验证
CVE-2026-5430-Abraxas-Labs.py:映射的见证不应出现。如果无法立即更新
仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。请勿将此脚本指向互联网。
python3 CVE-2026-5430-Abraxas-Labs.py
成功标志是响应体中出现上述见证。普通的 200 HTML 不算。
用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。
cd lab
docker compose up --force-recreate
如果 YAML 挂载了本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品目录树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。
# CVE-2026-5430 / WSO2-2026-5328
CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.
## Description
The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).
## Product
WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.
本披露包依据 GNU Affero General Public License v3.0 许可。参见 LICENSE。
本包仅供厂商、站点所有者及授权实验环境使用。该脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统,不构成 Abraxas Labs 的授权。不提供任何担保。