Active Exploitation Attempts Target WSO2 API Manager JWT Bypass With Forged Admin Tokens
Ravie Lakshmanan 16 Eylül 2026 Güvenlik Açığı / API Güvenliği
watchTowr’ın bulgularına göre WSO2 API Manager’daki kritik bir güvenlik açığı gerçek dünyada aktif olarak sömürülüyor.
Açık CVE-2026-5430 olarak izleniyor ve CVSS puanı 9.8/10.0. Kriptografik imzanın hatalı doğrulanması söz konusu ve bu durum hesap ele geçirilmesine yol açabiliyor. Açığı keşfedip bildiren ekip Hacktron Team oldu.
WSO2’nin Mayıs 2026’da yayımladığı uyarıya göre, “Bir token desteklenmeyen bir algoritma ile imzalanmışsa JWT kimlik doğrulaması atlatılabiliyor ve bu durum yetkisiz erişime izin veriyor.” Uyarıda ayrıca, “Açığın başarılı şekilde sömürülmesi yetkisiz erişime, yönetici hesaplarının potansiyel olarak ele geçirilmesine ve tam hesap ele geçirilmesine yol açabilir.” denildi.
Açık aşağıdaki ürünleri etkiliyor -
WSO2 API Control Plane: 4.6.0, 4.5.0
WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0
WSO2 Traffic Manager: 4.6.0, 4.5.0
WSO2 Universal Gateway: 4.6.0, 4.5.0
Topluluk kullanıcıları için düzeltmeler aşağıdaki pull request’lerde mevcut -
WSO2 Destek Aboneliği sahipleri için de aşağıdaki güncelleme seviyeleriyle yayınlandı -
WSO2 API Control Plane 4.6.0 - Update level 22
WSO2 API Control Plane 4.5.0 - Update level 58
WSO2 API Manager 4.6.0 - Update level 21
WSO2 API Manager 4.5.0 - Update level 57
WSO2 API Manager 4.4.0 - Update level 72
WSO2 API Manager 4.3.0 - Update level 108
WSO2 API Manager 4.2.0 - Update level 197
WSO2 API Manager 4.1.0 - Update level 257
WSO2 Traffic Manager 4.6.0 - Update level 21
WSO2 Traffic Manager 4.5.0 - Update level 56
WSO2 Universal Gateway 4.6.0 - Update level 21
WSO2 Universal Gateway 4.5.0 - Update level 57
watchTowr’a göre açık artık gerçek dünyada aktif sömürü girişimlerine maruz kalıyor; honeypot ağı 13 Eylül 2026’da gelen ve içinde yönetici ayrıcalıkları barındıran JWT token’larını yakaladı.
watchTowr’da baş tehdit istihbaratı uzmanı Yordan Ganchev, The Hacker News ile paylaşılan açıklamasında, “Açık, JWT kimlik doğrulamasının desteklemediği algoritmalarla imzalanmış tokenları kabul edip yine de onaylaması nedeniyle serviste bulunuyor.” dedi.
“Bu nedenle bu kritik bir hata. CVSS 10.0. API Manager 4.1.0’dan 4.6.0’a, API Control Plane, Traffic Manager ve Universal Gateway’i etkiliyor.”
Ganchev’e göre gözlemlenen sömürü girişimlerinde sahte JWT token’ının her API backend uç noktasına erişim sağlamak, her kayıtlı uygulama için kimlik bilgilerine, tüketici anahtarlarına ve gizli bilgilere ulaşmak için kullanıldığı şüpheleniliyor.
“Servis tanım gereği API isteklerini iç sistemlere giderken engellemek için tasarlandığından, bu ‘lateral movement-as-a-service’ ürünü üzerinden aktarımda hassas verilerin dinlenip çalınması ve iç servislerle etkileşim için büyük bir fırsat sunuyor.”
Aktif sömürü göz önünde bulundurulduğunda kullanıcıların en iyi koruma için düzeltmeleri en kısa sürede uygulamaları öneriliyor.