CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt
CVE-2026-5430 (CVSS 10), veröffentlicht am 6. August 2026, ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der WSO2-JWT-Authentifizierung (JSON Web Token), die mehrere WSO2-API-Management-Produkte betrifft. Die Schwachstelle ermöglicht es, mit einem Token, das mit einem nicht unterstützten Algorithmus signiert wurde, die JWT-Authentifizierung zu umgehen. Eine erfolgreiche Ausnutzung ermöglicht unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme. Obwohl die CVE erst im August vergeben wurde, hatte der Hersteller bereits im Mai eine frühzeitige Sicherheitswarnung, WSO2-2026-5328, veröffentlicht.
Ein Honeypot von watchTowr registrierte ab dem 13. September 2026 bösartige Angriffe. CISA nahm CVE-2026-5430 am 24. September in den Known Exploited Vulnerabilities (KEV)-Katalog auf. Das globale Risiko ist hoch, da WSO2 mehr als 950 zahlende Kunden in über 90 Ländern angibt, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Zudem ist eine detaillierte technische Analyse mit Proof-of-Concept (PoC)-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen.

Erkannt, noch bevor die CVE veröffentlicht wurde
Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.
Eine globale Risikobewertung von CVE-2026-5430 in WSO2-API-Management-Produkten
CVSS 10 · KritischEPSS 0,6 % (46.)Aktiv ausgenutztIn der CISA-KEV-ListeÖffentlicher PoC
WSO2 stuft die Schwachstelle als kritisch ein; CVE-2026-5430 ist über das Netzwerk erreichbar und lässt sich ohne Authentifizierung sowie mit geringem Angriffsaufwand ausnutzen. Mitte September wurden bösartige Angriffe beobachtet, und CISA hat CVE-2026-5430 in ihre KEV-Liste aufgenommen. Zudem ist eine detaillierte technische Analyse mit PoC-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen. WSO2 erklärt, dass eine erfolgreiche Ausnutzung unautorisierten Zugriff ermöglicht, einschließlich der Kompromittierung von Administratorkonten und der vollständigen Account-Übernahme in WSO2 API Control Plane, WSO2 API Manager, WSO2 Traffic Manager und WSO2 Universal Gateway.
WSO2 gibt mehr als 950 zahlende Kunden in über 90 Ländern an, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Die Plattform kommt in Cloud-, On-Premise- und hybriden Umgebungen zum Einsatz. WSO2 API Manager, Admin Portal und Developer Portal werden für die Verwaltung von API-Schlüsseln und Zugangsdaten eingesetzt, während der Key Manager für Authentifizierung, Autorisierung und Tokens zuständig ist. Vor diesem Hintergrund betrifft eine Umgehung der JWT-Authentifizierung Systeme, die unmittelbar an Identitäts- und Zugriffsentscheidungen beteiligt sind.
Das WSO2-API-Management kann mehrere Gateway-Laufzeitumgebungen über eine einheitliche Control Plane sowie den WSO2 Traffic Manager hinweg umfassen. Traffic Manager und Universal Gateway ermöglichen Rate Limiting über mehrere Gateway-Knoten hinweg. Angesichts dieser Architektur könnte eine Umgehung der Authentifizierung erhebliche Auswirkungen auf den Betrieb verteilter Umgebungen haben. CVE-2026-5430 wurde mit einem CVSS-Wert von 10 für Multi-Tenant-Umgebungen und CVSS 9,8 für Single-Tenant-Umgebungen bewertet, bei denen sich die Auswirkungen auf eine einzelne Sicherheitsdomäne beschränken.
Technische Details zu CVE-2026-5430 in WSO2-API-Management-Produkten
CVE-2026-5430 wird durch eine fehlerhafte Ausnahmebehandlung [CWE-703] während der JWT-Authentifizierung verursacht. Wird ein Token mit einem nicht unterstützten Algorithmus signiert, führt ein Fehlschlagen der JWT-Validierung zu einem Fail-Open– statt zu einem Fail-Closed-Verhalten. Das Ergebnis ist eine unzureichende Überprüfung der kryptografischen Signatur eines Tokens [CWE-347].
Unter normalen Bedingungen löst ein Authenticator, der false zurückgibt, eine AuthenticationException aus und verhindert, dass die Anfrage die geschützte API erreicht. Im verwundbaren Code wird jedoch lediglich eine APIManagementException protokolliert, ohne dass ein fehlgeschlagener Authentifizierungsstatus gesetzt wird, sodass voller Zugriff auf die REST-API möglich ist.
Betroffene Produkte und Gegenmaßnahmen für CVE-2026-5430
Erkannt, noch bevor die CVE veröffentlicht wurde
Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1], Traffic Manager[2] und Universal Gateway[3]. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden.
CVE-2026-5430 betrifft verschiedene Versionen von WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Der Hersteller hat produktspezifische Updates veröffentlicht, die CVE-2026-5430 beheben. Organisationen, die betroffene Releases einsetzen, sollten jede Instanz auf das entsprechende Update-Level ihres Produktzweigs anheben.
Die betroffenen Produkte, betroffenen Versionen und behobenen Versionen sind nachfolgend aufgeführt:
Zusammenfassung
CVE-2026-5430 ist eine kritische Umgehung der JWT-Authentifizierung in WSO2, die unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme ermöglichen kann. Die Schwachstelle betrifft WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Die beobachteten bösartigen Angriffe erhöhen das mit CVE-2026-5430 verbundene Risiko zusätzlich. Organisationen, die WSO2-Produkte in ihrer IT-Umgebung einsetzen, sollten die veröffentlichten Update-Level als unmittelbaren Handlungsbedarf betrachten.
Erkannt, noch bevor die CVE veröffentlicht wurde
Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.
Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.
Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.
Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.



