به گزارش آی سی تی نیوز،این آسیبپذیری که با شناسه CVE-2026-5430 ردیابی میشود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری (Improper Verification of a Cryptographic Signature) است که میتواند به تصاحب کامل حساب کاربری (Account Takeover) منجر شود. کشف و گزارش این نقص به تیم Hacktron نسبت داده شده است.
بر اساس اطلاعیهای که شرکت WSO2در ماه می ۲۰۲۶ منتشر کرده، احراز هویت JWT در شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانینشده امضا شده باشد، قابل دور زدن است و این موضوع میتواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهرهبرداری موفق از این آسیبپذیری میتواند به دسترسی غیرمجاز، از جمله بهخطر افتادن بالقوه حسابهای مدیریتی و تصاحب کامل حساب کاربری، منجر شود.
محصولات و نسخههای تحت تأثیر
این نقص، محصولات زیر از شرکت WSO2را تحت تأثیر قرار میدهد:
WSO2API Control Plane: نسخههای ۴.۶.۰ و ۴.۵.۰
WSO2API Manager: نسخههای ۴.۶.۰، ۴.۵.۰، ۴.۴.۰، ۴.۳.۰، ۴.۲.۰ و ۴.۱.۰
WSO2Traffic Manager: نسخههای ۴.۶.۰ و ۴.۵.۰
WSO2Universal Gateway: نسخههای ۴.۶.۰ و ۴.۵.۰
وضعیت وصله
وصلههای این آسیبپذیری برای کاربران عمومی جامعه متنباز، از طریق درخواستهای ادغام (Pull Request) زیر در دسترس قرار گرفتهاند:
github.com/WSO2/carbon-apimgt/pull/13752
github.com/WSO2/product-apim/pull/14167
همچنین، برای دارندگان اشتراک پشتیبانی رسمی WSO2، وصلهها در سطوح بهروزرسانی زیر منتشر شدهاند:
|
محصول |
نسخه |
سطح به روزرسانی |
|
WSO2API Control Plane |
۴.۶.۰ |
۲۲ |
|
WSO2API Control Plane |
۴.۵.۰ |
58 |
|
WSO2API Manager |
۴.۶.۰ |
21 |
|
WSO2API Manager |
۴.۵.۰ |
57 |
|
WSO2API Manager |
۴.۴.۰ |
72 |
|
WSO2API Manager |
۴.۳.۰ |
108 |
|
WSO2API Manager |
۴.۲.۰ |
197 |
|
WSO2API Manager |
۴.۱.۰ |
257 |
|
WSO2Traffic Manager |
۴.۶.۰ |
21 |
|
WSO2Traffic Manager |
۴.۵.۰ |
56 |
|
WSO2Universal Gateway |
۴.۶.۰ |
21 |
|
WSO2Universal Gateway |
۴.۵.۰ |
57 |
شواهد بهرهبرداری فعال از سیزدهم سپتامبر
بر اساس اعلام watchTowr، این آسیبپذیری هماکنون شاهد تلاشهای فعال بهرهبرداری در دنیای واقعی است؛ شبکه هانیپات این شرکت، توکنهای JWT ورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که بهطور از پیش تعبیهشده، دارای سطح دسترسی مدیریتی (Administrator Privileges) بودهاند.
یوردان گانچف، متخصص ارشد هوش تهدید در watchTowr، در بیانیهای که با رسانه The Hacker News به اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویت JWT، توکنهایی را که با الگوریتمهای پشتیبانینشده امضا شدهاند میپذیرد و سپس، با وجود پشتیبانینشدن آن الگوریتم، آنها را تأیید میکند.
به گفته او، همین موضوع بهروشنی دلیل بحرانی بودن این باگ با امتیاز کامل ۱۰ در برخی سامانههای امتیازدهی (CVSS) را نشان میدهد؛ این نقص، نسخههای ۴.۱.۰ تا ۴.۶.۰ از API Manager، و همچنین API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار میدهد.
گاانچف در توضیحات خود افزوده در تلاشهای بهرهبرداری مشاهدهشده، گمان میرود توکن JWT جعلی، برای دسترسی به تمام نقاط پایانی بکاند API و اطلاعات احراز هویت، کلیدهای مصرفکننده (Consumer Keys) و اسرار (Secrets) مربوط به هر اپلیکیشن ثبتشده در این سرویس، مورد استفاده قرار گرفته باشد.
او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواستهای API در مسیر خود به سمت سیستمهای داخلی طراحی شده است؛ ویژگی که فرصت مناسبی برای شنود و سرقت دادههای حساس در حال انتقال، و همچنین تعامل با سرویسهای داخلی از طریق این محصول را که او آن را «حرکت جانبی بهعنوان سرویس» (Lateral Movement-as-a-Service) توصیف کرده، فراهم میکند.
علتهای اهمیت این آسیبپذیری
ماهیت این نقص، آن را به یکی از خطرناکترین انواع آسیبپذیریها در پلتفرمهای مدیریت API تبدیل میکند. از آنجا که سرویسهای مدیریت API مانند WSO2API Manager، بهطور ذاتی، دروازه اصلی ورود به سیستمهای داخلی یک سازمان محسوب میشوند و ترافیک حساس میان سرویسهای مختلف را رهگیری میکنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی بهمراتب فراتر از افشای یک منبع منفرد دارد.
توضیح گانچف درباره «حرکت جانبی بهعنوان سرویس» بهخوبی این نگرانی را تصویر میکند: مهاجمی که موفق به جعل یک توکن JWT با سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشنها و سرویسهای ثبتشده در این پلتفرم، بههمراه اسرار و کلیدهای احراز هویت مرتبط با آنها، را در اختیار میگیرد. این سطح از دسترسی، میتواند بهعنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان استفاده شود.
توصیههای امنیتی
با توجه به شواهد قطعی بهرهبرداری فعال از این آسیبپذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:
- تمام نصبهای WSO2API Manager، API Control Plane، Traffic Manager و Universal Gateway را در نسخههای آسیبدیده (۴.۱.۰ تا ۴.۶.۰) در اسرع وقت به نسخههای اصلاحشده ارتقا دهید.
- کاربران عمومی جامعه متنباز باید وصلههای موجود در درخواستهای ادغام رسمی گیتهاب را اعمال کنند.
- دارندگان اشتراک پشتیبانی رسمی WSO2باید به سطح بهروزرسانی مربوط به نسخه خود، مطابق جدول اعلامشده توسط این شرکت، ارتقا یابند.
- لاگهای احراز هویت را برای شناسایی توکنهای JWT مشکوک، بهویژه توکنهایی که با الگوریتمهای غیرمعمول یا پشتیبانینشده امضا شدهاند، بررسی کنید.
- کلیدهای مصرفکننده و اسرار مرتبط با تمام اپلیکیشنهای ثبتشده در این پلتفرم را، در صورت مشکوک بودن به افشا، چرخانده (Rotate) کنید.
- ترافیک عبوری از این سرویس مدیریت API را برای شناسایی هرگونه فعالیت غیرعادی یا دسترسی به نقاط پایانی داخلی پایش کنید که معمولاً از طریق این کاربر یا اپلیکیشن قابلدسترسی نیستند.
جمعبندی
این آسیبپذیری در WSO2API Manager، نمونهای گویا از خطرات جدی مرتبط با نقصهای احراز هویت در پلتفرمهای مدیریت API است؛ زیرساختی که بهطور ذاتی، در قلب ارتباطات میان سرویسهای داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهرهبرداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشنهای ثبتشده، نصب فوری وصلههای منتشرشده، برای سازمانهایی که از این محصولات استفاده میکنند، یک اولویت فوری و غیرقابلتعویق بهشمار میرود.