Форматы
Чем открыть файл JSON
Что такое JSON, чем его открыть и отредактировать на Windows, macOS и онлайн, и как проверить структуру данных.
Критическая уязвимость CVE-2026-5430 в продуктах WSO2 позволяет злоумышленнику подделать токен авторизации и получить права администратора — а дальше загрузить на сервер произвольный файл и выполнить на нём код. Атаки уже идут, и CISA внесла уязвимость в каталог активно эксплуатируемых.
Коротко: CVE-2026-5430 (CVSS 9.8) в WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway позволяет обойти проверку JWT-токена, подписав его неподдерживаемым алгоритмом. Так атакующий получает права администратора и может загрузить на сервер любой файл, включая исполняемый код. Активную эксплуатацию фиксируют с 13 сентября 2026 года, 24 сентября CISA добавила уязвимость в каталог KEV. Патч уже выпущен — обновите WSO2 API Manager немедленно.

WSO2 — открытая платформа для управления API, её используют банки, государственные организации, телеком-операторы и логистические компании: по собственным оценкам вендора, технологию применяют около тысячи организаций по всему миру. 24 сентября 2026 года агентство кибербезопасности США CISA внесло уязвимость CVE-2026-5430 в каталог активно эксплуатируемых (Known Exploited Vulnerabilities, KEV) — с оценкой критичности CVSS 9.8 (для развёртываний с одним арендатором) и максимальными 10.0 для многоарендаторных установок.
Проблема затрагивает четыре продукта линейки: WSO2 API Control Plane (4.5.0–4.6.0), WSO2 API Manager (4.1.0–4.6.0), WSO2 Traffic Manager (4.5.0–4.6.0) и WSO2 Universal Gateway (4.5.0–4.6.0). Уязвимость нашла команда Hacktron, а первые попытки эксплуатации в «дикой природе» — на honeypot-ловушках — зафиксировала компания watchTowr ещё 13 сентября 2026 года, за 11 дней до официального включения в KEV.
Согласно директиве CISA, федеральные ведомства США (FCEB) обязаны установить патч до 27 сентября 2026 года. Для остальных организаций формального срока нет, но при активной эксплуатации откладывать обновление рискованно.
JWT (JSON Web Token) — это компактный токен авторизации в формате JSON, который сервис использует, чтобы проверить, кто обращается к API и какие у него права. Токен подписывается криптографическим алгоритмом, и сервер должен принимать только подписи, которые сам же и разрешил. По официальной формулировке из советника WSO2-2026-5328, «проверку подлинности JWT можно обойти, если токен подписан неподдерживаемым алгоритмом» — функция валидации в этом случае завершает проверку раньше времени и ошибочно засчитывает подделанный токен как действительный.
На практике это означает следующее: атакующий формирует собственный JWT-токен, подписывает его алгоритмом, который платформа не должна принимать, и подставляет в нём себе права администратора всей панели управления API. Сервер, вместо того чтобы отклонить такую подпись, пропускает токен. Дальше — уже с админскими правами — злоумышленник получает неограниченную загрузку файлов на сервер, что при определённой конфигурации ведёт к удалённому выполнению кода (RCE).
Формат самого токена — обычный текстовый JSON, разобраться в его структуре можно в нашей справке чем открыть файл JSON. Но, как и в других похожих историях, дело не в формате, а в том, что сервер неверно проверяет подпись перед тем, как довериться содержимому.
Под угрозой — организации, у которых развёрнуты уязвимые версии WSO2, особенно если панель управления API доступна из интернета:
Особенно чувствительны сферы, где WSO2 используют массово: банковский сектор, госструктуры, телеком и логистика. Если ваша организация не эксплуатирует эти продукты — прямой угрозы нет, но стоит проверить смежные системы: аналогичный класс ошибок (неверная проверка алгоритма подписи токена) регулярно встречается и в других платформах.
wso2/carbon-apimgt и wso2/product-apim.Сервер, который проверяет токен авторизации, обязан явно перечислять допустимые алгоритмы подписи и отклонять всё остальное — а не «пропускать по умолчанию» то, что не смог распознать. Это касается не только WSO2, но и любой собственной реализации проверки JWT.
История WSO2 — очередное напоминание, что неограниченная загрузка файлов почти всегда стоит на одну ступень ниже провала авторизации. Сама по себе функция «загрузить файл» неопасна, пока сервер надёжно проверяет, кто её вызывает и что именно загружается. Стоит подделке пройти проверку токена — и любой файл на входе, будь то бинарник, скрипт или архив, может обернуться выполнением кода.
Тот же принцип работает и для обычных пользователей, которые загружают файлы через веб-формы и облачные сервисы: доверяйте только тем сервисам, которые ограничивают типы и размер загружаемых файлов и проверяют их до обработки. Подробнее о рисках вредоносных вложений и загрузок — в нашем разделе безопасность файлов и в материале о похожей истории с поддельными ZIP-архивами на GitHub.