文章总结: WSO2APIManager及相关产品存在CVE-2026-5430高危漏洞,CVSS9.8,源于JWT未严格限制算法白名单导致签名验证绕过,攻击者可伪造管理员Token接管控制台,已有在野利用。建议立即升级官方修复版本、限制JWT算法白名单并排查异常管理登录与配置修改日志。
综合评分: 85
文章分类: 漏洞分析,应急响应,解决方案
【安全圈】WSO2 API Manager 爆 JWT 签名绕过漏洞:伪造管理员 Token 直接拿下控制台
安全圈
2026年9月16日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
🚨 安全研究团队 watchTowr 披露,WSO2 API Manager 及相关产品出现高危 JWT 签名验证绕过漏洞,漏洞编号 CVE-2026-5430,CVSS 9.8。 该问题并非传统配置错误,而是 JWT 在处理“不支持的签名算法”时没有正确拒绝,导致攻击者有机会伪造管理员 Token,绕过认证边界。
🔍 根因不复杂,风险却很大
JWT 的安全核心不是签名算法是否花哨,而是“只接受白名单算法,拒绝所有不受支持的算法”。如果网关在验签时没有把 alg 这类参数严格限制,攻击者就能把一个不受支持的签名算法混进 token,并让网关在鉴权阶段误判其为合法令牌。
这类漏洞在 API 网关和身份中间件里尤其危险。网关一旦接受了伪造的管理员 Token,后续的权限控制、路由控制、配置修改、数据访问都可能依据这份“看似合法”的身份开展。也就是说,攻击者不一定要拿到数据库,也不一定要攻入系统内核;只要认证层被绕过,整个权限边界就被直接打穿。
🎯 受影响范围
▪️ WSO2 API Control Plane
▪️ WSO2 API Manager
▪️ WSO2 Traffic Manager
▪️ WSO2 Universal Gateway
⚠️ 这不是理论漏洞:已有在野利用痕迹
watchTowr 已确认存在“真实利用尝试”,且攻击者正在针对 JWT 验签缺陷进行伪造管理员令牌的尝试。对 API 网关平台来说,认证层属于最核心的安全边界;只要这里被绕过,管理员账号接管、配置改写、访问权限提升就可能在数分钟内完成。
这个漏洞的严重性远不止“某个接口能被绕过”,它暴露的是 JWT 实现和网关配置之间的信任失衡。很多团队在做安全设计时,会把 Jwt 验证视为“标准化、稳定、被广泛接受”的能力,但现实里,算法白名单、签名处理和回退逻辑才是安全底盘。
# 严格执行算法白名单jwt.algorithms = ['HS256', 'RS256']# 拒绝所有未声明/不受支持的 algif alg not in allowed_algorithms: reject()# 检查管理员 Token 是否存在异常签发与登录grep -i "jwt\|token\|admin" /var/log/* 2>/dev/null
🛡️ 运营方该怎么做
如果你们部署了 WSO2 相关产品,最现实的步骤是:第一,尽快升级到官方修复版本;第二,检查所有 JWT 签名配置,确保只允许白名单算法;第三,审查日志中是否出现异常管理登录、伪造 Token、配置修改与高权限访问。
⚡ 立即执行的动作
▪️ 升级 WSO2 相关组件到官方修复版本
▪️ 限制 JWT alg 白名单,仅接受受支持算法
▪️ 检查管理员账号是否出现异常登录、权限提升或 Token 伪造
▪️ 对网关日志、审计日志和风险告警做优先排查
END
阅读推荐
【安全圈】6TB大模型中转日志遭打包倒卖:SSH与云凭证直接失守
【安全圈】LiteSpeed企业版爆高危提权:普通虚拟主机可夺取Root特权
【安全圈】思科紧急通报:IOS_XE认证绕过漏洞已被在野利用
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】WSO2 API Manager 爆 JWT 签名绕过漏洞:伪造管理员 Token 直接拿下控制台》