Новости · Безопасность

WSO2 API Manager: поддельный JWT-токен открывает неограниченную загрузку файлов на сервер

Критическая уязвимость CVE-2026-5430 в продуктах WSO2 позволяет злоумышленнику подделать токен авторизации и получить права администратора — а дальше загрузить на сервер произвольный файл и выполнить на нём код. Атаки уже идут, и CISA внесла уязвимость в каталог активно эксплуатируемых.

Коротко: CVE-2026-5430 (CVSS 9.8) в WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway позволяет обойти проверку JWT-токена, подписав его неподдерживаемым алгоритмом. Так атакующий получает права администратора и может загрузить на сервер любой файл, включая исполняемый код. Активную эксплуатацию фиксируют с 13 сентября 2026 года, 24 сентября CISA добавила уязвимость в каталог KEV. Патч уже выпущен — обновите WSO2 API Manager немедленно.

Опубликовано: 26 сентября 2026 Редакция LoadFile Чтение 5 мин
Взломанный замок и повреждённый файл на фоне цифровой сетки — уязвимость загрузки файлов WSO2
Содержание
  1. Что произошло
  2. Как работает атака через JWT
  3. Кого это касается
  4. Что делать прямо сейчас
  5. Что это значит для загрузки файлов на сервер
  6. Источники

Что произошло с WSO2 API Manager

WSO2 — открытая платформа для управления API, её используют банки, государственные организации, телеком-операторы и логистические компании: по собственным оценкам вендора, технологию применяют около тысячи организаций по всему миру. 24 сентября 2026 года агентство кибербезопасности США CISA внесло уязвимость CVE-2026-5430 в каталог активно эксплуатируемых (Known Exploited Vulnerabilities, KEV) — с оценкой критичности CVSS 9.8 (для развёртываний с одним арендатором) и максимальными 10.0 для многоарендаторных установок.

Проблема затрагивает четыре продукта линейки: WSO2 API Control Plane (4.5.0–4.6.0), WSO2 API Manager (4.1.0–4.6.0), WSO2 Traffic Manager (4.5.0–4.6.0) и WSO2 Universal Gateway (4.5.0–4.6.0). Уязвимость нашла команда Hacktron, а первые попытки эксплуатации в «дикой природе» — на honeypot-ловушках — зафиксировала компания watchTowr ещё 13 сентября 2026 года, за 11 дней до официального включения в KEV.

!
Федеральный дедлайн — 27 сентября

Согласно директиве CISA, федеральные ведомства США (FCEB) обязаны установить патч до 27 сентября 2026 года. Для остальных организаций формального срока нет, но при активной эксплуатации откладывать обновление рискованно.

Как работает атака через поддельный JWT

JWT (JSON Web Token) — это компактный токен авторизации в формате JSON, который сервис использует, чтобы проверить, кто обращается к API и какие у него права. Токен подписывается криптографическим алгоритмом, и сервер должен принимать только подписи, которые сам же и разрешил. По официальной формулировке из советника WSO2-2026-5328, «проверку подлинности JWT можно обойти, если токен подписан неподдерживаемым алгоритмом» — функция валидации в этом случае завершает проверку раньше времени и ошибочно засчитывает подделанный токен как действительный.

На практике это означает следующее: атакующий формирует собственный JWT-токен, подписывает его алгоритмом, который платформа не должна принимать, и подставляет в нём себе права администратора всей панели управления API. Сервер, вместо того чтобы отклонить такую подпись, пропускает токен. Дальше — уже с админскими правами — злоумышленник получает неограниченную загрузку файлов на сервер, что при определённой конфигурации ведёт к удалённому выполнению кода (RCE).

Формат самого токена — обычный текстовый JSON, разобраться в его структуре можно в нашей справке чем открыть файл JSON. Но, как и в других похожих историях, дело не в формате, а в том, что сервер неверно проверяет подпись перед тем, как довериться содержимому.

Кого это касается

Под угрозой — организации, у которых развёрнуты уязвимые версии WSO2, особенно если панель управления API доступна из интернета:

  • WSO2 API Control Plane 4.5.0 или 4.6.0;
  • WSO2 API Manager версий с 4.1.0 по 4.6.0;
  • WSO2 Traffic Manager 4.5.0 или 4.6.0;
  • WSO2 Universal Gateway 4.5.0 или 4.6.0.

Особенно чувствительны сферы, где WSO2 используют массово: банковский сектор, госструктуры, телеком и логистика. Если ваша организация не эксплуатирует эти продукты — прямой угрозы нет, но стоит проверить смежные системы: аналогичный класс ошибок (неверная проверка алгоритма подписи токена) регулярно встречается и в других платформах.

Что делать прямо сейчас

  1. Для пользователей открытой версии — установите патчи из официальных pull request-ов проекта wso2/carbon-apimgt и wso2/product-apim.
  2. Для клиентов с коммерческой поддержкой — обновитесь до актуального update level: например, API Manager 4.6.0 update level 21, 4.5.0 update level 57, 4.4.0 update level 72 (номера могут отличаться для вашей ветки — уточняйте в портале поддержки WSO2).
  3. Проверьте логи панели управления API на подозрительную активность с момента 13 сентября 2026 года — именно тогда зафиксированы первые попытки эксплуатации.
  4. Ограничьте доступ к административным интерфейсам API Manager из интернета, если это возможно, и включите дополнительный мониторинг загрузок файлов на сервер.
✓
Главный принцип

Сервер, который проверяет токен авторизации, обязан явно перечислять допустимые алгоритмы подписи и отклонять всё остальное — а не «пропускать по умолчанию» то, что не смог распознать. Это касается не только WSO2, но и любой собственной реализации проверки JWT.

Что это значит для загрузки файлов на сервер

История WSO2 — очередное напоминание, что неограниченная загрузка файлов почти всегда стоит на одну ступень ниже провала авторизации. Сама по себе функция «загрузить файл» неопасна, пока сервер надёжно проверяет, кто её вызывает и что именно загружается. Стоит подделке пройти проверку токена — и любой файл на входе, будь то бинарник, скрипт или архив, может обернуться выполнением кода.

Тот же принцип работает и для обычных пользователей, которые загружают файлы через веб-формы и облачные сервисы: доверяйте только тем сервисам, которые ограничивают типы и размер загружаемых файлов и проверяют их до обработки. Подробнее о рисках вредоносных вложений и загрузок — в нашем разделе безопасность файлов и в материале о похожей истории с поддельными ZIP-архивами на GitHub.

Источники

Читайте также