Lỗ hổng vượt qua JWT của WSO2 API Manager bị khai thác bằng token quản trị giả mạo

Một lỗ hổng bảo mật nghiêm trọng trong WSO2 API Manager (CVE-2026-5430, CVSS 9.8) đang bị khai thác tích cực trong thực tế, cho phép kẻ tấn công chiếm quyền điều khiển tài khoản thông qua việc xác minh chữ ký mã hóa không đúng cách. Lỗ hổng này ảnh hưởng đến nhiều phiên bản API Manager, Traffic Manager và Universal Gateway.
WSO2 API Manager Security Flaw

Một lỗ hổng bảo mật nghiêm trọng trong WSO2 API Manager đang bị khai thác tích cực trong thực tế, theo các phát hiện từ watchTowr.

Lỗ hổng này được định danh là CVE-2026-5430 (điểm CVSS: 9.8/10.0), liên quan đến việc xác minh chữ ký mã hóa không đúng cách, có thể dẫn đến việc chiếm quyền điều khiển tài khoản (account takeover). Hacktron Team được ghi nhận là đơn vị đã phát hiện và báo cáo lỗi này.

"Xác thực JWT có thể bị vượt qua khi một token được ký bằng một thuật toán không được hỗ trợ, cho phép truy cập trái phép," theo một khuyến cáo được WSO2 công bố vào tháng 5 năm 2026. "Việc khai thác thành công lỗ hổng có thể dẫn đến truy cập trái phép, bao gồm cả khả năng xâm phạm các tài khoản quản trị và chiếm quyền tài khoản hoàn toàn."

Các sản phẩm bị ảnh hưởng

Lỗ hổng này ảnh hưởng đến các sản phẩm sau:

  • WSO2 API Control Plane: 4.6.0, 4.5.0
  • WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0
  • WSO2 Traffic Manager: 4.6.0, 4.5.0
  • WSO2 Universal Gateway: 4.6.0, 4.5.0

Giải pháp và Bản sửa lỗi

Các bản sửa lỗi hiện đã có sẵn thông qua các pull request dành cho người dùng cộng đồng:

Đối với những khách hàng có đăng ký hỗ trợ (Support Subscription) của WSO2, các bản cập nhật đã được phát hành với các cấp độ sau:

  • WSO2 API Control Plane 4.6.0 - Update level 22
  • WSO2 API Control Plane 4.5.0 - Update level 58
  • WSO2 API Manager 4.6.0 - Update level 21
  • WSO2 API Manager 4.5.0 - Update level 57
  • WSO2 API Manager 4.4.0 - Update level 72
  • WSO2 API Manager 4.3.0 - Update level 108
  • WSO2 API Manager 4.2.0 - Update level 197
  • WSO2 API Manager 4.1.0 - Update level 257
  • WSO2 Traffic Manager 4.6.0 - Update level 21
  • WSO2 Traffic Manager 4.5.0 - Update level 56
  • WSO2 Universal Gateway 4.6.0 - Update level 21
  • WSO2 Universal Gateway 4.5.0 - Update level 57

Cảnh báo khai thác thực tế

Theo watchTowr, lỗ hổng này hiện đang bị khai thác tích cực. Hệ thống honeypot của họ đã ghi nhận các token JWT giả mạo xuất hiện vào ngày 13 tháng 9 năm 2026 với quyền quản trị được tích hợp sẵn.

"Lỗi này tồn tại do cách xác thực JWT chấp nhận các token được ký bằng thuật toán không được hỗ trợ, sau đó vẫn phê duyệt chúng," Yordan Ganchev, chuyên gia tình báo đe dọa chính tại watchTowr, cho biết.

"Vì vậy, rất dễ hiểu tại sao đây là một lỗi cực kỳ nghiêm trọng (CVSS 10.0). Nó ảnh hưởng đến API Manager từ phiên bản 4.1.0 đến 4.6.0, cùng với API Control Plane, Traffic Manager và Universal Gateway."

Trong các nỗ lực khai thác được quan sát thấy, token JWT giả mạo bị nghi ngờ được sử dụng để truy cập vào mọi endpoint backend của API cùng với các thông tin xác thực, khóa người dùng (consumer keys) và các bí mật (secrets) của mọi ứng dụng đã đăng ký.

"Dịch vụ này theo định nghĩa được thiết kế để chặn các yêu cầu API trên đường tới hệ thống nội bộ, điều này tạo ra cơ hội lớn để kẻ tấn công đánh cắp dữ liệu nhạy cảm đang truyền tải và tương tác với các dịch vụ nội bộ thông qua sản phẩm 'lateral movement-as-a-service' này."

Trước tình hình khai thác tích cực, người dùng được khuyến cáo nên áp dụng các bản sửa lỗi càng sớm càng tốt để đảm bảo an toàn tối đa.