Actieve aanvallen misbruiken JWT-lek in WSO2 API Manager voor beheerderstoegang

Een kritiek JWT-lek (CVE-2026-5430, CVSS 9,8) in WSO2 API Manager wordt actief misbruikt met vervalste beheerderstokens, meldt watchTowr.

Aanvallers misbruiken sinds half september een kritiek lek in WSO2 API Manager om zich met vervalste beheerderstokens toegang te verschaffen tot bedrijfsapplicaties. Beveiligingsbedrijf watchTowr registreerde de eerste exploitatiepogingen op 13 september via zijn honeypot-netwerk, dat JWT-tokens onderschepte met ingebakken beheerdersrechten.

De kwetsbaarheid, geregistreerd als CVE-2026-5430, scoort 9,8 op de CVSS-schaal en zit in de manier waarop WSO2 API Manager cryptografische handtekeningen van JSON Web Tokens controleert. Volgens een advisory die WSO2 al in mei 2026 publiceerde, kan de authenticatie omzeild worden wanneer een token ondertekend is met een niet-ondersteund algoritme. De software accepteert zo’n token toch, waardoor een aanvaller een vervalst token met beheerdersrechten kan aanbieden en volledige controle krijgt. Het Hacktron Team ontdekte en meldde het probleem.

Getroffen zijn WSO2 API Manager 4.1.0 tot en met 4.6.0, plus API Control Plane, Traffic Manager en Universal Gateway in de versies 4.5.0 en 4.6.0. watchTowr bouwde de aanval na met de officiële patch van WSO2 en stelde vast dat een vervalst token toegang geeft tot elk API-backend, inclusief inloggegevens, consumer keys en secrets van alle geregistreerde applicaties.

Voor gebruikers zonder supportcontract zijn fixes beschikbaar via pull requests op GitHub. Klanten met een supportabonnement krijgen een specifiek update-niveau, zoals API Manager 4.6.0 Update 21.

Organisaties die WSO2 API Manager draaien, doen er goed aan nu te controleren welke versie in gebruik is en direct te patchen: gezien de actieve exploitatie is uitstel geen optie. Controleer daarnaast logbestanden op verdachte JWT-tokens en overweeg preventief alle consumer secrets en API-sleutels te roteren, zeker bij internetgerichte gateways.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.