Dobësi kritike JWT në WSO2 API Manager nën sulm aktiv

Dobësi kritike JWT në WSO2 API Manager nën sulm aktiv

Studiuesit e sigurisë raportojnë shfrytëzim aktiv të një dobësie kritike në autentikimin JWT të WSO2 API Manager, duke lejuar krijimin e token-ve të falsifikuara me të drejta administratori dhe marrjen e plotë të kontrollit të llogarive.

Një dobësi kritike sigurie në WSO2 API Manager po shfrytëzohet tani në mënyrë aktive në terren, sipas gjetjeve të watchTowr. WSO2 API Manager është një platformë që qëndron përpara shërbimeve backend dhe kontrollon çdo kërkesë API, ndërsa JWT (JSON Web Token) është një kartë e vogël dixhitale që përdoret për të vërtetuar se kush po bën një kërkesë. Dobësia, e gjurmuar si CVE-2026-5430, ka një vlerësim CVSS 9.8 nga 10 në këshillën e WSO2, ndërsa watchTowr e përshkruan si një defekt kritik me CVSS 10.0. Ajo buron nga verifikimi i gabuar i një nënshkrimi kriptografik në procesin e autentikimit JWT. Ekipi Hacktron është vlerësuar për zbulimin dhe raportimin e dobësisë.

Këshilla e WSO2 e publikuar në maj 2026 shpjegon se autentikimi JWT mund të anashkalohet kur një token nënshkruhet duke përdorur një algoritëm të pambështetur, duke lejuar akses të paautorizuar. Në një rrjedhë normale JWT, shërbimi kontrollon nënshkrimin për të konfirmuar se token-i është i vërtetë. Defekti do të thotë që nëse një sulmues krijon një token duke përdorur një algoritëm nënshkrimi të pambështetur, shërbimi përsëri e pranon atë, dhe sulmuesi mund të krijojë një token që jep të drejta administratori pa e ditur çelësin e vërtetë. Shfrytëzimi i suksesshëm mund të çojë në akses të paautorizuar, duke përfshirë kompromisim të mundshëm të llogarive administrative dhe marrje të plotë të kontrollit të llogarisë. Produktet e prekura janë WSO2 API Control Plane versionet 4.6.0 dhe 4.5.0, WSO2 API Manager versionet 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0 dhe 4.1.0, WSO2 Traffic Manager versionet 4.6.0 dhe 4.5.0, dhe WSO2 Universal Gateway versionet 4.6.0 dhe 4.5.0.

Për përdoruesit e komunitetit, rregullimet janë të disponueshme në dy pull request-e të WSO2: github.com/wso2/carbon-apimgt/pull/13752 dhe github.com/wso2/product-apim/pull/14167. Për mbajtësit e abonimit të mbështetjes WSO2, janë lëshuar nivele të përditësuara të rregulluara: WSO2 API Control Plane 4.6.0 në nivelin e përditësimit 22 dhe 4.5.0 në nivelin e përditësimit 58; WSO2 API Manager 4.6.0 në nivelin e përditësimit 21, 4.5.0 në nivelin e përditësimit 57, 4.4.0 në nivelin e përditësimit 72, 4.3.0 në nivelin e përditësimit 108, 4.2.0 në nivelin e përditësimit 197 dhe 4.1.0 në nivelin e përditësimit 257; WSO2 Traffic Manager 4.6.0 në nivelin e përditësimit 21 dhe 4.5.0 në nivelin e përditësimit 56; dhe WSO2 Universal Gateway 4.6.0 në nivelin e përditësimit 21 dhe 4.5.0 në nivelin e përditësimit 57.

watchTowr thotë se dobësia po shfaq tani përpjekje aktive shfrytëzimi në terren. Rrjeti i tij honeypot, i përbërë nga sisteme joshëse të vendosura online për të tërhequr dhe vëzhguar sulmuesit, kapi token-e JWT që mbërritën më 13 shtator 2026, me privilegje administratori të ngulitura. Yordan Ganchev, specialist kryesor i inteligjencës së kërcënimeve në watchTowr, shpjegoi se defekti ekziston sepse shërbimi pranon token-e JWT të nënshkruara me algoritme që nuk i mbështet dhe pastaj i miraton gjithsesi. Në përpjekjet e vëzhguara të shfrytëzimit, token-i i falsifikuar JWT dyshohet se përdoret për të fituar akses në çdo pikë fundore backend të API-së dhe kredencialet e tij, çelësat e konsumatorit dhe sekretet për çdo aplikacion të regjistruar.

Ganchev shtoi se shërbimi, sipas definicionit, është krijuar për të interceptuar kërkesat API në rrugën e tyre drejt sistemeve të brendshme. Kjo u jep sulmuesve mundësinë të përgjojnë dhe vjedhin të dhëna të ndjeshme në transit dhe të ndërveprojnë me shërbime të brendshme përmes këtij produkti "lëvizje anësore si shërbim". Për shkak se WSO2 API Manager shpesh qëndron midis përdoruesve publikë dhe bazave të të dhënave të brendshme, një sulmues i suksesshëm mund të arrijë të dhëna të ndjeshme të klientëve ose shërbime backend pa pasur nevojë të thyejë çdo sistem veç e veç. Në dritën e shfrytëzimit aktiv, përdoruesit këshillohen të aplikojnë rregullimet sa më shpejt të jetë e mundur për mbrojtje optimale. Për organizatat që përdorin WSO2 ose platforma të ngjashme API, një partner IT dhe infrastrukture i fokusuar te siguria si AEU-I mund të ndihmojë në rishikimin e ekspozimit dhe mbajtjen e niveleve të përditësimit aktuale.

Si të Mbroheni

  1. Nëse organizata juaj përdor WSO2 API Manager, API Control Plane, Traffic Manager ose Universal Gateway, përditësoni menjëherë në nivelin e rregulluar të përditësimit të listuar nga WSO2.
  2. Nëse përdorni versionin falas të komunitetit, aplikoni dy pull request-et e WSO2 të përmendura në këshillë ose kaloni në një version të rregulluar.
  3. Derisa të mund të rregulloni, kufizoni aksesin administrativ në adresa IP të njohura dhe aktivizoni autentikimin me shumë faktorë për llogaritë administrative.
  4. Kontrolloni regjistrat e API Manager për çdo hyrje që përdor një lloj token-i që nuk e njihni ose për llogari administratori të krijuara së fundmi.
  5. Abonohuni në këshillat e sigurisë të WSO2 dhe kërkoni nga ofruesi juaj i hostingut ose IT-së të konfirmojë se rregullimi është instaluar.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • JWT Një kartë e vogël dixhitale, si një biletë e nënshkruar, që një faqe interneti ose shërbim përdor për të konfirmuar se kush po bën një kërkesë.
  • API Një grup rregullash që lejon programe të ndryshme softuerike të komunikojnë me njëri-tjetrin dhe të ndajnë të dhëna.
  • CVSS Një shkallë standarde nga 0 në 10 që përdoret për të vlerësuar sa serioze është një dobësi sigurie, ku numrat më të lartë nënkuptojnë rrezik më të madh.
  • honeypot Një sistem kompjuterik joshës i vendosur online me qëllim për të tërhequr sulmuesit dhe për t'i lejuar studiuesit të vëzhgojnë atë që ata bëjnë.
  • lateral movement Kur një sulmues përdor një sistem të komprometuar për të arritur sisteme të tjera brenda të njëjtit rrjet.
  • update level Një version rregullimi specifik i një shitësi që përmban rregullime sigurie për klientët me abonim mbështetjeje.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar