آسیب‌پذیری بحرانی در  WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسا‌ب‌های مدیریتی  شده است.

به گزارش آی سی تی نیوز،این آسیب‌پذیری که با شناسه CVE-2026-5430 ردیابی می‌شود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری (Improper Verification of a Cryptographic Signature) است که می‌تواند به تصاحب کامل حساب کاربری (Account Takeover) منجر شود. کشف و گزارش این نقص به تیم Hacktron نسبت داده شده است.

بر اساس اطلاعیه‌ای که شرکت WSO2در ماه می ۲۰۲۶ منتشر کرده، احراز هویت JWT در شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانی‌نشده امضا شده باشد، قابل دور زدن است و این موضوع می‌تواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهره‌برداری موفق از این آسیب‌پذیری می‌تواند به دسترسی غیرمجاز، از جمله به‌خطر افتادن بالقوه حساب‌های مدیریتی و تصاحب کامل حساب کاربری، منجر شود.

محصولات و نسخه‌های تحت تأثیر

این نقص، محصولات زیر از شرکت WSO2را تحت تأثیر قرار می‌دهد:

WSO2API Control Plane: نسخه‌های ۴.۶.۰ و ۴.۵.۰

WSO2API Manager: نسخه‌های ۴.۶.۰، ۴.۵.۰، ۴.۴.۰، ۴.۳.۰، ۴.۲.۰ و ۴.۱.۰

WSO2Traffic Manager: نسخه‌های ۴.۶.۰ و ۴.۵.۰

WSO2Universal Gateway: نسخه‌های ۴.۶.۰ و ۴.۵.۰

وضعیت وصله

وصله‌های این آسیب‌پذیری برای کاربران عمومی جامعه متن‌باز، از طریق درخواست‌های ادغام (Pull Request) زیر در دسترس قرار گرفته‌اند:

github.com/WSO2/carbon-apimgt/pull/13752

github.com/WSO2/product-apim/pull/14167

همچنین، برای دارندگان اشتراک پشتیبانی رسمی WSO2، وصله‌ها در سطوح به‌روزرسانی زیر منتشر شده‌اند:

محصول

نسخه

سطح به روزرسانی

WSO2API Control Plane

۴.۶.۰

۲۲

WSO2API Control Plane

۴.۵.۰

58

WSO2API Manager

۴.۶.۰

21

WSO2API Manager

۴.۵.۰

57

WSO2API Manager

۴.۴.۰

72

WSO2API Manager

۴.۳.۰

108

WSO2API Manager

۴.۲.۰

197

WSO2API Manager

۴.۱.۰

257

WSO2Traffic Manager

۴.۶.۰

21

WSO2Traffic Manager

۴.۵.۰

56

WSO2Universal Gateway

۴.۶.۰

21

WSO2Universal Gateway

۴.۵.۰

57

شواهد بهره‌برداری فعال از سیزدهم سپتامبر

بر اساس اعلام watchTowr، این آسیب‌پذیری هم‌اکنون شاهد تلاش‌های فعال بهره‌برداری در دنیای واقعی است؛ شبکه هانی‌پات این شرکت، توکن‌های JWT ورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که به‌طور از پیش تعبیه‌شده، دارای سطح دسترسی مدیریتی (Administrator Privileges) بوده‌اند.

یوردان گانچف، متخصص ارشد هوش تهدید در watchTowr، در بیانیه‌ای که با رسانه The Hacker News به اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویت JWT، توکن‌هایی را که با الگوریتم‌های پشتیبانی‌نشده امضا شده‌اند می‌پذیرد و سپس، با وجود پشتیبانی‌نشدن آن الگوریتم، آن‌ها را تأیید می‌کند.

به گفته او، همین موضوع به‌روشنی دلیل بحرانی بودن این باگ با امتیاز کامل ۱۰ در برخی سامانه‌های امتیازدهی (CVSS) را نشان می‌دهد؛ این نقص، نسخه‌های ۴.۱.۰ تا ۴.۶.۰ از API Manager، و همچنین API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار می‌دهد.

گاانچف در توضیحات خود افزوده در تلاش‌های بهره‌برداری مشاهده‌شده، گمان می‌رود توکن JWT جعلی، برای دسترسی به تمام نقاط پایانی بک‌اند API و اطلاعات احراز هویت، کلیدهای مصرف‌کننده (Consumer Keys) و اسرار (Secrets) مربوط به هر اپلیکیشن ثبت‌شده در این سرویس، مورد استفاده قرار گرفته باشد.

او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواست‌های API در مسیر خود به سمت سیستم‌های داخلی طراحی شده است؛ ویژگی که فرصت مناسبی برای شنود و سرقت داده‌های حساس در حال انتقال، و همچنین تعامل با سرویس‌های داخلی از طریق این محصول را که او آن را «حرکت جانبی به‌عنوان سرویس» (Lateral Movement-as-a-Service) توصیف کرده، فراهم می‌کند.

علت‌های اهمیت این آسیب‌پذیری

ماهیت این نقص، آن را به یکی از خطرناک‌ترین انواع آسیب‌پذیری‌ها در پلتفرم‌های مدیریت API تبدیل می‌کند. از آنجا که سرویس‌های مدیریت API مانند WSO2API Manager، به‌طور ذاتی، دروازه اصلی ورود به سیستم‌های داخلی یک سازمان محسوب می‌شوند و ترافیک حساس میان سرویس‌های مختلف را رهگیری می‌کنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی به‌مراتب فراتر از افشای یک منبع منفرد دارد.

توضیح گانچف درباره «حرکت جانبی به‌عنوان سرویس» به‌خوبی این نگرانی را تصویر می‌کند: مهاجمی که موفق به جعل یک توکن JWT با سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشن‌ها و سرویس‌های ثبت‌شده در این پلتفرم، به‌همراه اسرار و کلیدهای احراز هویت مرتبط با آن‌ها، را در اختیار می‌گیرد. این سطح از دسترسی، می‌تواند به‌عنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان استفاده شود.

توصیه‌های امنیتی

با توجه به شواهد قطعی بهره‌برداری فعال از این آسیب‌پذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:

  • تمام نصب‌های WSO2API Manager، API Control Plane، Traffic Manager و Universal Gateway را در نسخه‌های آسیب‌دیده (۴.۱.۰ تا ۴.۶.۰) در اسرع وقت به نسخه‌های اصلاح‌شده ارتقا دهید.
  • کاربران عمومی جامعه متن‌باز باید وصله‌های موجود در درخواست‌های ادغام رسمی گیت‌هاب را اعمال کنند.
  • دارندگان اشتراک پشتیبانی رسمی WSO2باید به سطح به‌روزرسانی مربوط به نسخه خود، مطابق جدول اعلام‌شده توسط این شرکت، ارتقا یابند.
  • لاگ‌های احراز هویت را برای شناسایی توکن‌های JWT مشکوک، به‌ویژه توکن‌هایی که با الگوریتم‌های غیرمعمول یا پشتیبانی‌نشده امضا شده‌اند، بررسی کنید.
  • کلیدهای مصرف‌کننده و اسرار مرتبط با تمام اپلیکیشن‌های ثبت‌شده در این پلتفرم را، در صورت مشکوک بودن به افشا، چرخانده (Rotate) کنید.
  • ترافیک عبوری از این سرویس مدیریت API را برای شناسایی هرگونه فعالیت غیرعادی یا دسترسی به نقاط پایانی داخلی پایش کنید که معمولاً از طریق این کاربر یا اپلیکیشن قابل‌دسترسی نیستند.

جمع‌بندی

این آسیب‌پذیری در WSO2API Manager، نمونه‌ای گویا از خطرات جدی مرتبط با نقص‌های احراز هویت در پلتفرم‌های مدیریت API است؛ زیرساختی که به‌طور ذاتی، در قلب ارتباطات میان سرویس‌های داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهره‌برداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشن‌های ثبت‌شده، نصب فوری وصله‌های منتشرشده، برای سازمان‌هایی که از این محصولات استفاده می‌کنند، یک اولویت فوری و غیرقابل‌تعویق به‌شمار می‌رود.