新聞

企業軟體業者WSO2旗下API管理產品重大(Critical)風險漏洞CVE-2026-5430近期出現實際濫用跡象。根據SecurityWeek報導,資安業者watchTowr於9月13日觀測到相關攻擊嘗試,攻擊者使用偽造JSON Web Token(JWT)發動攻擊。該漏洞CVSS風險分數最高為10.0分,成功利用可能造成未經授權的系統存取,甚至導致管理員帳號遭入侵及帳號完全遭到接管。

CVE-2026-5430是JWT身分驗證繞過漏洞,當權杖使用不支援的演算法簽署時,可能繞過JWT身分驗證,使攻擊者得以使用偽造JWT取得未經授權的存取權限。watchTowr向SecurityWeek指出,成功利用這項漏洞後,攻擊者可能存取所有API後端端點及相關憑證,以及所有已註冊應用程式的consumer key與secret等敏感資訊。不過,當時攻擊者鎖定的是錯誤產品,研究人員後續確認相同攻擊酬載可成功利用CVE-2026-5430。

WSO2今年5月3日已公布CVE-2026-5430安全公告及修補措施,受影響產品包括WSO2 API Manager 4.1.0、4.2.0、4.3.0、4.4.0、4.5.0及4.6.0,以及WSO2 API Control Plane、Traffic Manager與Universal Gateway 4.5.0及4.6.0。WSO2已提供修補程式,訂閱支援服務的客戶則應更新至官方指定或更高的Update Level。這項漏洞的CVE紀錄於8月初公開,約1個多月後即出現攻擊嘗試。