zero-day The Hacker News / watchTowr

Aktiva angrepp mot WSO2 API Manager: Förfalskade JWT-tokens tillåter administratörsövertagande

En allvarlig sårbarhet i integrationstjänsten WSO2 API Manager (CVE-2026-5430, CVSS 9.8) utnyttjas i aktiva cyberattacker. Brister i hur systemet kontrollerar signaturer i JSON Web Tokens gör at externa angripare kan förfalska administratörs-tokens og ta kontroll över företags interna API-flöden og bakomliggande databaser.

Aktiva angrepp mot WSO2 API Manager: Förfalskade JWT-tokens tillåter administratörsövertagande

En allvarlig sårbarhet i den globalt använda API-plattformen WSO2 API Manager har kommit under aktiv og riktad exploatering i det vilda, enligt larm från cybersäkerhetsforskare vid analysföretaget watchTowr. Säkerhetsbristen gör det möjligt för externa angripare at förfalska digitala behörighetstokens og ta över administrativa konton med full behörighet at manipulera företags interna API-flöden, avlyssna datatrafik og komma åt skyddade databaser bakom API-gatewayen.

Sårbarheten har tilldelats beteckningen CVE-2026-5430 og har tilldelats den exceptionellt höga allvarlighetsgraden CVSS 9.8 av 10.0. Problemet ligger i hur WSO2 API Manager verifierar kryptografiska signaturer i JSON Web Tokens (JWT). När en användare skickar in en token misslyckas systemet i vissa konfigurationer med at validera at signaturen faktiskt har utfärdats av en betrodd identitetsleverantör. Genom at manipulera tokens struktur kan en angripare skapa en egen token med administratörsnamn og få WSO2-gatewayen at godkänna den som helt giltig.

WSO2 API Manager fungerar som det centrala navet för programvaruintegrationer i tusentals stora organisationer världen över, inklusive banker, telekomoperatörer, flygbolag og myndigheter. Alla förfrågningar mellan interna system, mobila appar og externa partners passerar genom gatewayen. Om en angripare lyckas förfalska en administratörs-token kan denne ikke bara läsa og modifiera data i realtid, utan även konfigurera om API-vägar, stänga av säkerhetskontroller og använda gatewayen som en språngbräda för at tränga djupare in i bakomliggande servrar og databaser.

Forskarna vid watchTowr upptäckte at cyberkriminella aktörer redan börjat genomföra riktade attacker mot sårbara installationer på internet. Angripare skannar systematiskt efter exponerade WSO2-gränssnitt og sänder specialutformade JWT-anrop för at identifiera system som ännu ikke patchats. Säkerhetsexperter varnar för at detta kan leda till storskaliga dataläckor og avbrott i affärskritiska system om ikke organisationer agerar snabbt.

Nödvändiga skyddsåtgärder för API- og systemansvariga

  • Uppgradera WSO2 API Manager omedelbart: Installera tillverkarens officiella säkerhetsfixar eller uppgradera till den senaste stabila versionen enligt WSO2:s säkerhetsbulletin för CVE-2026-5430.
  • Verifiera JWT-valideringskonfigurationen: Kontrollera systeminställningarna för tokenhantering og säkerställ at signaturkontroll mot betrodda publika nycklar (JWKS) er strikt påtvingad og ikke kan kringgås av "none"-algoritmer eller felaktiga nyckelidentifierare.
  • Granska gateway-loggar efter förfalskade tokens: Undersök åtkomstloggarna för WSO2 API Manager. Leta efter förfrågningar med administratörsrättigheter som initierats från okända externa IP-adresser eller med tokens som saknar motsvarande sessionsposter i den centrala identitetsservern.
  • Isolera administrationsgränssnitt från öppna nätverk: Begränsa åtkomsten till WSO2:s hanteringskonsoler og interna API-hanteringsportar så at de endast kan nås via interna VPN-tunnlar eller betrodda förvaltningsnätverk.

Forensisk metod för at upptäcka intrångsförsök

Tekniska utredare bör genomföra en detaljerad granskning av följande områden:

1. Undersök nyligen modifierade API-definitioner: Granska ändringshistoriken i WSO2 Publisher og DevPortal för at verifiera at inga API-vägar (routes) har styrts om till externa servrar eller fått sina säkerhetskrav sänkta. 2. Dekoda og analysera historiska JWT-tokens: Genomför stickprovskontroller på lagrade anropsloggar og dekoda JWT-headers. Kontrollera om algoritmfältet (`alg`) eller nyckelidentifieraren (`kid`) innehåller avvikande värden eller referenser till externa nyckelkällor. 3. Övervaka backend-trafik från gatewayen: Kontrollera loggar från bakomliggande databaser og mikrotjänster för at se om ovanligt stora datamängder har begärts via gatewayen under de senaste dagarna.

Kilder og referanser

← Alle nyheter Verktøy