Segurança Cibernética

Tentativas de exploração ativa miram bypass de JWT no WSO2 API Manager com tokens forjados de administrador

Uma falha crítica de segurança no WSO2 API Manager está sob exploração ativa na natureza, segundo a watchTowr. A vulnerabilidade, registrada como CVE-2026-5430, com pontuação CVSS de 9,8/10, é um caso de verificação inadequada de assinatura criptográfica que pode resultar no sequestro de contas. O Hacktron Team foi creditado pela descoberta e relato do problema.


Ravie Lakshmanan Quarta - 16 de Setembro de 2026 às 12:49
The Hacker News

Uma falha crítica de segurança no WSO2 API Manager (gerenciador de APIs da WSO2) está sob exploração ativa na natureza, de acordo com as descobertas da watchTowr.

A vulnerabilidade, registrada como CVE-2026-5430 (Vulnerabilidades e Exposições Comuns), com pontuação CVSS (Sistema de Pontuação de Vulnerabilidades Comuns) de 9,8/10, é um caso de verificação inadequada de assinatura criptográfica que pode resultar no sequestro de contas. O Hacktron Team foi creditado pela descoberta e pelo relato da falha.

"A autenticação por JWT (Token Web JSON) pode ser contornada quando um token é assinado usando um algoritmo não suportado, permitindo acesso não autorizado", segundo um alerta divulgado pela WSO2 em maio de 2026. "A exploração bem-sucedida da vulnerabilidade pode levar a acessos não autorizados, incluindo o comprometimento potencial de contas administrativas e o sequestro total de contas".

Produtos afetados

  • WSO2 API Control Plane: 4.6.0, 4.5.0
  • WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0
  • WSO2 Traffic Manager: 4.6.0, 4.5.0
  • WSO2 Universal Gateway: 4.6.0, 4.5.0

Correções disponíveis

As correções estão disponíveis nos seguintes pull requests (solicitações de fusão de código) para usuários da comunidade:

Também foram liberadas para assinantes do WSO2 Support Subscription, nos seguintes níveis de atualização:

  • WSO2 API Control Plane 4.6.0 - Nível de atualização 22
  • WSO2 API Control Plane 4.5.0 - Nível de atualização 58
  • WSO2 API Manager 4.6.0 - Nível de atualização 21
  • WSO2 API Manager 4.5.0 - Nível de atualização 57
  • WSO2 API Manager 4.4.0 - Nível de atualização 72
  • WSO2 API Manager 4.3.0 - Nível de atualização 108
  • WSO2 API Manager 4.2.0 - Nível de atualização 197
  • WSO2 API Manager 4.1.0 - Nível de atualização 257
  • WSO2 Traffic Manager 4.6.0 - Nível de atualização 21
  • WSO2 Traffic Manager 4.5.0 - Nível de atualização 56
  • WSO2 Universal Gateway 4.6.0 - Nível de atualização 21
  • WSO2 Universal Gateway 4.5.0 - Nível de atualização 57

Exploração ativa

De acordo com a watchTowr, a vulnerabilidade agora passa por tentativas de exploração ativas na natureza, com a rede de honeypots (armadilhas digitais usadas para monitorar ataques) capturando tokens JWT chegando em 13 de setembro de 2026, com privilégios de administrador já embutidos.

"A falha existe no serviço devido à forma como a autenticação JWT aceita tokens assinados com algoritmos que não suporta e, mesmo assim, os aprova", afirmou Yordan Ganchev, especialista principal em inteligência de ameaças da watchTowr, em comunicado compartilhado com o The Hacker News.

"Portanto, é fácil entender por que se trata de um bug crítico (CVSS 10,0). Afeta o API Manager 4.1.0 até 4.6.0, o API Control Plane, o Traffic Manager e o Universal Gateway".

Nas tentativas de exploração observadas, suspeita-se que o token JWT forjado seja usado para obter acesso a todos os endpoints de backend de API e suas credenciais, consumer keys (chaves de consumidor) e segredos de cada aplicação registrada, acrescentou Ganchev.

"O serviço também é, por definição, feito para interceptar requisições de API a caminho de sistemas internos, o que oferece uma grande oportunidade para capturar e roubar dados sensíveis em trânsito e interagir com serviços internos por meio deste produto de 'movimento lateral como serviço'".

Diante da exploração ativa, os usuários são orientados a aplicar as correções o mais rápido possível para garantir a proteção ideal.

Segurança WSO2 Vulnerabilidade