zero-day The Hacker News / watchTowr

Aktiva angrepp mot WSO2 API Manager: Förfalskade JWT-tokens tillåter administratörsövertagande

En allvarlig sårbarhet i integrationstjänsten WSO2 API Manager (CVE-2026-5430, CVSS 9.8) utnyttjas i aktiva cyberattacker. Brister i hur systemet kontrollerar signaturer i JSON Web Tokens gör att externa angripare kan förfalska administratörs-tokens och ta kontroll över företags interna API-flöden och bakomliggande databaser.

Aktiva angrepp mot WSO2 API Manager: Förfalskade JWT-tokens tillåter administratörsövertagande

En allvarlig sårbarhet i den globalt använda API-plattformen WSO2 API Manager har kommit under aktiv och riktad exploatering i det vilda, enligt larm från cybersäkerhetsforskare vid analysföretaget watchTowr. Säkerhetsbristen gör det möjligt för externa angripare att förfalska digitala behörighetstokens och ta över administrativa konton med full behörighet att manipulera företags interna API-flöden, avlyssna datatrafik och komma åt skyddade databaser bakom API-gatewayen.

Sårbarheten har tilldelats beteckningen CVE-2026-5430 och har tilldelats den exceptionellt höga allvarlighetsgraden CVSS 9.8 av 10.0. Problemet ligger i hur WSO2 API Manager verifierar kryptografiska signaturer i JSON Web Tokens (JWT). När en användare skickar in en token misslyckas systemet i vissa konfigurationer med att validera att signaturen faktiskt har utfärdats av en betrodd identitetsleverantör. Genom att manipulera tokens struktur kan en angripare skapa en egen token med administratörsnamn och få WSO2-gatewayen att godkänna den som helt giltig.

WSO2 API Manager fungerar som det centrala navet för programvaruintegrationer i tusentals stora organisationer världen över, inklusive banker, telekomoperatörer, flygbolag och myndigheter. Alla förfrågningar mellan interna system, mobila appar och externa partners passerar genom gatewayen. Om en angripare lyckas förfalska en administratörs-token kan denne inte bara läsa och modifiera data i realtid, utan även konfigurera om API-vägar, stänga av säkerhetskontroller och använda gatewayen som en språngbräda för att tränga djupare in i bakomliggande servrar och databaser.

Forskarna vid watchTowr upptäckte att cyberkriminella aktörer redan börjat genomföra riktade attacker mot sårbara installationer på internet. Angripare skannar systematiskt efter exponerade WSO2-gränssnitt och sänder specialutformade JWT-anrop för att identifiera system som ännu inte patchats. Säkerhetsexperter varnar för att detta kan leda till storskaliga dataläckor och avbrott i affärskritiska system om inte organisationer agerar snabbt.

Nödvändiga skyddsåtgärder för API- och systemansvariga

  • Uppgradera WSO2 API Manager omedelbart: Installera tillverkarens officiella säkerhetsfixar eller uppgradera till den senaste stabila versionen enligt WSO2:s säkerhetsbulletin för CVE-2026-5430.
  • Verifiera JWT-valideringskonfigurationen: Kontrollera systeminställningarna för tokenhantering och säkerställ att signaturkontroll mot betrodda publika nycklar (JWKS) är strikt påtvingad och inte kan kringgås av "none"-algoritmer eller felaktiga nyckelidentifierare.
  • Granska gateway-loggar efter förfalskade tokens: Undersök åtkomstloggarna för WSO2 API Manager. Leta efter förfrågningar med administratörsrättigheter som initierats från okända externa IP-adresser eller med tokens som saknar motsvarande sessionsposter i den centrala identitetsservern.
  • Isolera administrationsgränssnitt från öppna nätverk: Begränsa åtkomsten till WSO2:s hanteringskonsoler och interna API-hanteringsportar så att de endast kan nås via interna VPN-tunnlar eller betrodda förvaltningsnätverk.

Forensisk metod för att upptäcka intrångsförsök

Tekniska utredare bör genomföra en detaljerad granskning av följande områden:

1. Undersök nyligen modifierade API-definitioner: Granska ändringshistoriken i WSO2 Publisher och DevPortal för att verifiera att inga API-vägar (routes) har styrts om till externa servrar eller fått sina säkerhetskrav sänkta. 2. Dekoda och analysera historiska JWT-tokens: Genomför stickprovskontroller på lagrade anropsloggar och dekoda JWT-headers. Kontrollera om algoritmfältet (`alg`) eller nyckelidentifieraren (`kid`) innehåller avvikande värden eller referenser till externa nyckelkällor. 3. Övervaka backend-trafik från gatewayen: Kontrollera loggar från bakomliggande databaser och mikrotjänster för att se om ovanligt stora datamängder har begärts via gatewayen under de senaste dagarna.

Källor & Referenser

← Alla Nyheter Verktyg