SecBoard
Zurück zur CVE-Übersicht

CVE-2026-5430

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score55/100 — HOCH
  • CVSS 10 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

0.6%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2026-5430 betrifft WSO2 API Control Plane und WSO2 API Manager. Es handelt sich um eine kritische Schwachstelle im JWT-Authentifizierungsmechanismus, die es Angreifern ermöglicht, manipulierte JWTs mit nicht unterstützten Algorithmen zu erstellen. Dies führt zu einer fehlerhaften Validierung und ermöglicht unautorisierten Zugriff auf das System, einschließlich der potenziellen Kompromittierung administrativer Konten und vollständiger Kontoübernahme. Die Schwachstelle ist mit einem CVSS-Score von 10.0 (Kritisch) bewertet und wird aktiv ausgenutzt, wie die Aufnahme in den KEV-Katalog bestätigt. Obwohl die EPSS-Wahrscheinlichkeit bei 0% liegt, ist die aktive Ausnutzung ein klares Indiz für die Dringlichkeit und das hohe Risiko. In Single-Tenant-Bereitstellungen wird der CVSS-Score auf 9.8 angepasst, was jedoch die Kritikalität nicht mindert. Security-Teams sollten umgehend alle betroffenen WSO2 API Control Plane und API Manager Instanzen identifizieren und priorisiert patchen. Aufgrund der aktiven Ausnutzung und der potenziellen vollständigen Kontoübernahme ist schnelles Handeln unerlässlich, um unautorisierten Zugriff und Systemkompromittierungen zu verhindern. Zusätzliches Monitoring auf ungewöhnliche Authentifizierungsversuche wird empfohlen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

The JWT authentication mechanism accepts tokens signed with algorithms other than those explicitly configured or supported. This allows an attacker to craft a JWT with an unsupported algorithm, which is then incorrectly validated, leading to unauthorized access. Successful exploitation of this vulnerability may result in unauthorized access to the system, including the potential compromise of administrative accounts and full account takeover. The CVSS score is adjusted to 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) in single-tenant deployments, reflecting that the impact is contained within a single security authority boundary.

Betroffene Produkte

  • cpe:2.3:a:wso2:api_control_plane:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_control_plane:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:api_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:traffic_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:traffic_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:universal_gateway:*:*:*:*:*:*:*:*
  • cpe:2.3:a:wso2:universal_gateway:*:*:*:*:*:*:*:*

In diesen Analysen erwähnt

Referenzen