Înapoi la toate articolele
Awarely Monitor
6 min4 surse

WSO2 API Manager CVE-2026-5430 este exploatată activ: de ce gateway-ul API este mai sensibil decât pare

CISA a adăugat pe 24 septembrie vulnerabilitatea WSO2 CVE-2026-5430, cu scor 10, în catalogul vulnerabilităților exploatate, iar agențiile federale au termen de remediere 27 septembrie. Patch-ul există din primăvară. Pentru băncile, instituțiile și operatorii din România care expun API-uri prin WSO2, a aplica patch-ul nu ajunge.

Pe 24 septembrie 2026, CISA a adăugat CVE-2026-5430 în catalogul Known Exploited Vulnerabilities, pe baza unor dovezi de exploatare activă. Vulnerabilitatea afectează mai multe produse WSO2, printre care WSO2 API Manager, o platformă folosită pentru a publica și securiza API-uri, inclusiv în bănci, telecom și administrație.

Termenul stabilit de CISA pentru agențiile federale americane este 27 septembrie, adică trei zile. CISA marchează intrarea și cu o cerință de triaj criminalistic: nu este suficient să aplici patch-ul, trebuie să verifici și dacă sistemul a fost deja compromis.

02

Ce este confirmat

  • Avizul WSO2 (WSO2-2026-5328) descrie vulnerabilitatea astfel: autentificarea JWT poate fi ocolită atunci când un token este semnat cu un algoritm nesuportat, ceea ce permite acces neautorizat. Efectul posibil este preluarea conturilor, inclusiv a celor administrative. Scorul este 10,0 în configurațiile multi-tenant și 9,8 în cele single-tenant.
  • Produse și versiuni afectate, conform WSO2: API Control Plane 4.6.0 și 4.5.0; API Manager 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0 și 4.1.0; Traffic Manager 4.6.0 și 4.5.0; Universal Gateway 4.6.0 și 4.5.0.
  • Remediere: pentru clienții cu abonament de suport, niveluri de actualizare specifice, de exemplu API Manager 4.6.0 Update 21, 4.5.0 Update 57 și 4.4.0 Update 72. Pentru utilizatorii versiunii open source, patch-urile publicate în depozitele WSO2 de pe GitHub.
  • Exploatare: CISA a confirmat exploatarea activă prin includerea în KEV. SecurityWeek a relatat pe 16 septembrie că firma watchTowr a observat în rețeaua sa de honeypot-uri prima tentativă de exploatare, pe 13 septembrie, folosind un token JWT falsificat.
03

Ce este neclar și de ce contează

Descrierea CISA și cea a WSO2 nu coincid. Catalogul KEV numește problema „path traversal” și spune că ar putea permite încărcarea nerestricționată de fișiere și execuție de cod la distanță. Avizul WSO2 descrie o ocolire a autentificării JWT, iar clasificarea CWE-347 din KEV (verificarea incorectă a semnăturii criptografice) corespunde descrierii WSO2.

Nu am găsit o explicație publică pentru această diferență. Consecința practică este însă clară: tratează scenariul cel mai grav. Presupune că un atacator poate obține acces administrativ și, posibil, execuție de cod, nu doar citirea unor date.

Rămân necunoscute și numărul organizațiilor compromise efectiv, dacă exploatarea a vizat Europa și dacă a fost folosită în campanii de ransomware. KEV marchează acest ultim aspect drept „necunoscut”.

04

De ce un gateway API este o țintă diferită

Un gateway API stă în fața sistemelor care contează: conturi, plăți, dosare, integrări cu parteneri. Potrivit specialistului watchTowr citat de SecurityWeek, un token falsificat oferă acces la toate endpoint-urile API din spatele platformei și la credențialele lor, precum și la cheile și secretele tuturor aplicațiilor înregistrate.

Asta schimbă sensul remedierii. Dacă platforma a fost expusă între 13 septembrie și momentul patch-ului, secretele pe care le administra trebuie considerate potențial compromise. Patch-ul oprește accesul viitor. Nu anulează cheile deja copiate.

05

Pașii concreți, în ordine

  • Inventar: identifică toate instanțele WSO2 API Manager, API Control Plane, Traffic Manager și Universal Gateway, inclusiv cele operate de un integrator sau de un furnizor de cloud în numele tău. Notează versiunea și nivelul de actualizare.
  • Expunere: stabilește care instanțe sunt accesibile din internet, inclusiv portalurile de administrare și de dezvoltatori.
  • Patch: aplică nivelul de actualizare indicat de WSO2 pentru fiecare versiune. Pentru versiunile care nu mai sunt sub suport, decide explicit și documentat dacă migrezi sau izolezi instanța.
  • Triaj: caută în jurnalele gateway-ului token-uri cu algoritmi de semnare neobișnuiți, conturi administrative noi, modificări de configurație sau aplicații înregistrate recent și acces administrativ din surse necunoscute, începând cel puțin de la 13 septembrie.
  • Rotire: dacă instanța a fost expusă și nu poți exclude compromiterea, rotește cheile de consumator, secretele aplicațiilor și credențialele backend-urilor administrate prin platformă.
  • Furnizori: dacă platforma e operată de un terț, cere în scris data aplicării patch-ului, nivelul de actualizare și rezultatul verificării jurnalelor. Un „suntem la zi” fără dată nu este dovadă.
06

Legătura cu NIS2

Pentru entitățile esențiale și importante, NIS2 include gestionarea și divulgarea vulnerabilităților și securitatea lanțului de aprovizionare printre măsurile obligatorii de gestionare a riscurilor. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate. Termenul din KEV se aplică doar agențiilor federale americane. Ca semnal de prioritate, este însă util oricui: o vulnerabilitate cu scor 10, exploatată activ, într-o componentă expusă la internet nu intră în ciclul lunar de patch-uri.

Dacă triajul găsește semne de compromitere într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ și dacă se aplică termenele de 24 și 72 de ore pentru raportarea către autoritate.

Awarely Monitor poate urmări CVE-urile din KEV relevante pentru inventarul tău și poate semnala când o componentă expusă apare în catalog. Deciziile de patch, de rotire a secretelor și de raportare rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele