ב-WSO2 API Manager התגלתה פגיעות קריטית המאפשרת לתוקף לזייף טוקן JWT עם הרשאות מנהל ולעקוף את מנגנון האימות לחלוטין. חוקרי watchTowr זיהו ברשת מלכודות הדבש שלהם ניסיונות ניצול בפועל, מה שהופך את התיקון לדחוף במיוחד עבור ארגונים שמריצים את המוצר כשער API מול האינטרנט.

| מזהה | CVE-2026-5430 |
| מוצרים מושפעים | WSO2 API Manager 4.1.0–4.6.0, API Control Plane, Traffic Manager ו-Universal Gateway (גרסאות 4.5.0 ו-4.6.0) |
| חומרה | CVSS 9.8 — קריטית |
| מנוצל בפועל | כן — ניסיונות ניצול זוהו החל מ-13/09/2026 |
| סטטוס תיקון | זמין תיקון דרך עדכוני תמיכה של WSO2 ודרך GitHub |
מה קרה
הפגיעות נובעת מאימות חתימה לקוי בטוקני JWT: המערכת מקבלת טוקנים שנחתמו באלגוריתם שלא אמור להיות נתמך, ובכך מאפשרת לתוקף לבנות טוקן שנראה תקין ומכיל הרשאות מנהל. עם טוקן כזה אפשר לגשת לנקודות קצה פנימיות של ה-API ולגנוב מפתחות וסודות של צרכני ה-API המנוהלים דרך הפלטפורמה.
מכיוון ש-WSO2 API Manager משמש כשער כניסה מרכזי ל-API-ים ארגוניים, פריצה אליו עלולה לחשוף את כל השירותים שמאחוריו, לא רק את הפלטפורמה עצמה.
נקודות לשים לב
- עדכנו בהקדם לגרסת התמיכה המתוקנת המתאימה למוצר ולגרסה שלכם — WSO2 פרסמה עדכוני רמות שונות (מרמה 21 עד 257) לפי מוצר וגרסה.
- בדקו יומני גישה לנקודות הקצה הפנימיות של ה-API בחיפוש אחר בקשות עם טוקני JWT חריגים או כתובות IP לא מוכרות שביצעו פעולות מנהל.
- אם אי אפשר לעדכן מיד — שקלו להגביל גישה לנקודות הניהול רק לרשת פנימית עד להתקנת התיקון.
- לאחר עדכון, בצעו רוטציה (החלפה) של מפתחות וסודות של צרכני ה-API שנחשפו לפלטפורמה, שכן לא ניתן לדעת בוודאות אילו פרטים כבר נגנבו.
- ארגונים שמריצים את השער כפונה לאינטרנט צריכים להתייחס לכך בעדיפות הגבוהה ביותר, שכן מדובר בנקודת כניסה יחידה לשירותים רבים.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.