Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-5430 — 针对 CVE-2026-5430 的披露包和 Python PoC,该漏洞是 WSO2 API Manager 4.5.0 中的 JWT 算法混淆漏洞,可导致未经身份验证的管理员账户接管。 | Kitploit
工具/GitHubGitHub/abraxas/cve-2026-5430
漏洞分析漏洞利用Web应用程序漏洞利用安全虚拟化密码学渗透测试身份验证API 安全实验室与实践
GitHubabraxas/cve-2026-5430

CVE-2026-5430

针对 CVE-2026-5430 的披露包和 Python PoC,该漏洞是 WSO2 API Manager 4.5.0 中的 JWT 算法混淆漏洞,可导致未经身份验证的管理员账户接管。

1122天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
分享

Abraxas Labs — CVE-2026-5430

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-5430

CVE-2026-5430

WSO2 API Manager 4.5.0 — WSO2

JWT 身份验证机制会接受使用未显式配置或不受支持的算法签名的令牌。这允许攻击者使用不受支持的算法构造 JWT,随后该令牌被错误地验证通过,从而导致未授权访问。

CVECVE-2026-5430 · CVE.org
CWECWE-347
CVSS严重:10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
产品WSO2 API Manager
受影响版本直至 4.5.0(含)的所有版本
已修复版本4.5.0 update 57(社区版:carbon-apimgt PR 13752) 及更高版本
认证未认证(见 source map)
许可证GNU Affero GPL v3.0
实验环境仅限 127.0.0.1 · 厂商/客户披露包,并非扫描器

安全公告(摘自 source map)

carbon-apimgt JWTUtil.verifyTokenSignature 与 OAuthAuthenticationInterceptor。补丁 PR 13752 会抛出 OAuthAuthenticationInterceptorException。厂商测试 product-apim PR 14167 伪造 HS256 管理员 JWT。


入口

  • 方法: GET
  • 路径: /api/am/admin/v4/tenant-config
  • 路由: 未认证的 Admin/Publisher REST。OAuthAuthenticationInterceptor JWT 路径。JWTUtil.verifyTokenSignature 别名重载在遇到非 RSA 算法时抛出异常;拦截器此前会吞掉该异常并继续执行。
  • 备注: 未认证的 CVE-2026-5430 CWE-347 WSO2 API Manager 4.5.0 GA。见证:对 admin tenant-config 返回 200 JSON。不带令牌的对照请求为 401。并非反弹 shell。

调用链

  • GET /api/am/admin/v4/tenant-config Authorization Bearer HS256 JWT (no kid)
  • OAuthAuthenticationInterceptor extracts JWT (token contains '.')
  • OAuthJwtAuthenticatorImpl.validateJWTToken -> JWTValidatorImpl.validateSignature
  • JWTUtil.verifyTokenSignature(jwt, alias) throws APIManagementException for HS256
  • pre-patch interceptor catch logs and returns; request proceeds as claimed admin

实验环境前提条件

  • 处于受影响 GA 版本线且未安装更新级别补丁的 WSO2 API Manager / ACP / TM / Universal Gateway
  • 管理 REST 可访问(9443)

见证

使用伪造的 HS256 Bearer 对 /api/am/admin/v4/tenant-config 发起未认证请求,返回 200 JSON。不带令牌的对照 GET 请求为 401。

非成功标志

  • 在 carbon-apimgt PR 13752 / 所列更新级别之后返回 401
  • 反弹 shell
  • RCE 载荷

补丁 / 修复

首先执行此操作: 将 WSO2 API Manager 更新至 4.5.0 update 57(社区版:carbon-apimgt PR 13752)或更新版本。

升级后验证

  • 针对已修补的构建重新运行 CVE-2026-5430-Abraxas-Labs.py:映射的见证不应出现。
  • 确认已部署目录树中的厂商公告 / 变更集(见参考资料)。
  • WAF 签名只是延迟,并非补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新增特权用户、意外文件、注入的行——即此 CVE 的映射所命名的任何内容)。

复现(授权实验环境)

仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。请勿将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-5430-Abraxas-Labs.py

成功标志是响应体中出现上述见证。普通的 200 HTML 不算。


实验环境镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载了本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品目录树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。


参考资料

  • CVE-2026-5430 · NVD

  • CVE-2026-5430 · CVE.org

  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

  • github.com/wso2/carbon-apimgt/pull/13752

  • github.com/wso2/product-apim/pull/14167

  • www.cve.org/CVERecord?id=CVE-2026-5430

  • www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5430

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-5430 / WSO2-2026-5328

CWE: CWE-347
CVSS: Critical 10.0 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (vendor). Single-tenant 9.8. CISA KEV 2026-09-24.

## Description

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. An HS256 token with no kid makes `JWTUtil.verifyTokenSignature` throw; pre-patch `OAuthAuthenticationInterceptor` swallows `APIManagementException` and continues, so the Admin/Publisher REST call runs with the token claims (including `sub=admin`).

## Product

WSO2 API Manager 4.5.0 GA Docker Hub image (no Updates). Same carbon-apimgt on API Control Plane 4.5.0/4.6.0, API Manager 4.1.0-4.6.0, Traffic Manager 4.5.0/4.6.0, Universal Gateway 4.5.0/4.6.0.

许可证

本披露包依据 GNU Affero General Public License v3.0 许可。参见 LICENSE。


免责声明

本包仅供厂商、站点所有者及授权实验环境使用。该脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统,不构成 Abraxas Labs 的授权。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具