CVE-2026-5430
CRITICAL(10.0)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
0.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-5430 betrifft WSO2 API Control Plane und WSO2 API Manager. Es handelt sich um eine kritische Schwachstelle im JWT-Authentifizierungsmechanismus, die es Angreifern ermöglicht, manipulierte JWTs mit nicht unterstützten Algorithmen zu erstellen. Dies führt zu einer fehlerhaften Validierung und ermöglicht unautorisierten Zugriff auf das System, einschließlich der potenziellen Kompromittierung administrativer Konten und vollständiger Kontoübernahme. Die Schwachstelle ist mit einem CVSS-Score von 10.0 (Kritisch) bewertet und wird aktiv ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog bestätigt. Obwohl die EPSS-Wahrscheinlichkeit bei 0% liegt, ist die aktive Ausnutzung ein klares Indiz für die Dringlichkeit und das hohe Risiko. In Single-Tenant-Bereitstellungen wird der CVSS-Score auf 9.8 angepasst, was jedoch die Kritikalität nicht mindert. Security-Teams sollten umgehend alle betroffenen WSO2 API Control Plane und API Manager Instanzen identifizieren und priorisiert patchen. Aufgrund der aktiven Ausnutzung und der potenziellen vollständigen Kontoübernahme ist schnelles Handeln unerlässlich, um unautorisierten Zugriff und Systemkompromittierungen zu verhindern. Zusätzliches Monitoring auf ungewöhnliche Authentifizierungsversuche wird empfohlen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vulnerability may result in unauthorized access to the system, including the potential compromise of administrative accounts and full account takeover. The CVSS score is adjusted to 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) in single-tenant deployments, reflecting that the impact is contained within a single security authority boundary.
Betroffene Produkte
- cpe:2.3:a:wso2:api_control_plane:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_control_plane:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:traffic_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:traffic_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:universal_gateway:*:*:*:*:*:*:*:*
- cpe:2.3:a:wso2:universal_gateway:*:*:*:*:*:*:*:*