Contexte et portée de la vulnérabilité
Le 16 septembre 2026, le site The Hacker News a relayé la découverte d’une faille critique identifiée sous le numéro CVE-2026-5430, avec un score CVSS de 9.8/10.0. Cette vulnérabilité affecte l’ensemble de la gamme WSO2 API Manager ainsi que les composants associés – API Control Plane (versions 4.6.0 et 4.5.0), API Manager (versions 4.6.0 à 4.1.0), Traffic Manager (versions 4.6.0 et 4.5.0) et Universal Gateway (versions 4.6.0 et 4.5.0). La gravité provient d’une mauvaise validation de la signature cryptographique d’un token JWT, ce qui permet à un acteur malveillant de forger un jeton administrateur et de prendre le contrôle complet du système.
Mécanisme d’exploitation du contournement JWT
Selon l’avis publié par WSO2 en mai 2026, le service d’authentification accepte des JWT signés avec des algorithmes non supportés, puis les valide tout de même. Un attaquant peut ainsi créer un token avec un algorithme « none » ou tout autre algorithme non implémenté, insérer les revendications d’un compte administrateur et le soumettre à l’API Manager. La plateforme, ne détectant pas l’incompatibilité, accorde les privilèges associés au jeton. WatchTowr a observé, le 13 septembre 2026, des tentatives d’exploitation via son réseau de honeypots, capturant des JWT contenant des droits d’administrateur. Ces jetons permettent d’accéder à chaque point d’extrémité d’API, d’extraire les clés de consommateur, les secrets d’applications enregistrées et d’intercepter le trafic interne, créant ainsi un vecteur de « lateral movement‑as‑a‑service ».
Correctifs, déploiement et recommandations
Les correctifs ont été intégrés dans deux pull‑requests publics :
github.com/wso2/carbon-apimgt/pull/13752 et github.com/wso2/product-apim/pull/14167. Pour les clients disposant d’un abonnement de support, WSO2 a publié des niveaux de mise à jour spécifiques, par exemple API Manager 4.6.0 – Update level 21, API Manager 4.5.0 – Update level 57, et ainsi de suite jusqu’à la version 4.1.0 – Update level 257. L’application immédiate de ces correctifs est la seule mesure fiable pour neutraliser le vecteur d’attaque. En parallèle, les équipes de sécurité doivent vérifier que les tokens JWT en circulation utilisent uniquement les algorithmes approuvés (par ex. HS256, RS256) et désactiver toute prise en charge d’algorithmes non implémentés. La surveillance des logs d’authentification pour détecter des signatures inhabituelles et la rotation des clés d’accès sont également recommandées.