CVE-2026-5430: обход аутентификации в WSO2 API Manager с оценкой 10.0
WSO2 исправила CVE-2026-5430 в API Manager в апреле 2026 года, но эксплойты появились в сентябре после добавления в каталог CISA KEV. Уязвимость с оценкой CVSS 10.0 позволяет неаутентифицированному атакующему обойти проверку подписи JWT и получить административный доступ.
- CVSS 10.0 в мультитенантных развёртываниях и 9.8 в однотенантных
- Патч вышел в апреле 2026, эксплойты — в сентябре, спустя пять месяцев
- Затронуты API Manager, API Control Plane, Traffic Manager и Universal Gateway
- При подозрении на компрометацию нужно сменить ключи и секреты приложений
Читать дальше
Безопасность