• Beratung anfragen
  • Newsletter
  • Deutsch Deutsch Deutsch de
  • English English Englisch en
  • Italiano Italiano Italienisch it
  • Nederlands Nederlands Niederländisch nl
Greenbone
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
  • Produkte
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestellung
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • Lösungen für Ihre Branche
      • Bildungssektor
      • Gesundheitssektor
      • Öffentlicher Sektor
    • Technologie
      • Feedvergleich
      • Produktvergleich
        • OPENVAS vs. Nessus
      • Roadmap & Lifecycle
    • IT-Schutz anfragen
  • Service & Support
    • Professional Services
    • Dokumente
    • Technischer Support
  • Events
    • MSP Global 2026
    • Webinare
  • Partner
    • MSSP
  • Über Greenbone
    • Unsere Geschichte
    • Karriere
    • Kontakt
    • Newsletter
  • Blog
    • Know-how
      • Cyberangriffe und Verteidigung
      • Cyber Defense Security
      • Cyber Resilience Act
      • Datensicherheit
      • Digital Operational Resilience Act
      • IT- und Informationssicherheit
      • NIS2 Richtlinie
      • Open-Source-Vulnerability Management
      • Schwachstellenmanagement
      • Schwachstellen im Zeitverlauf
      • Zeitleiste Angriffsvektoren
  • Deutsch
  • Englisch
  • Italienisch
  • Niederländisch
Joseph Lee

CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt

Blog

CVE-2026-5430 (CVSS 10), veröffentlicht am 6. August 2026, ist eine kritische Schwachstelle zur Umgehung der Authentifizierung in der WSO2-JWT-Authentifizierung (JSON Web Token), die mehrere WSO2-API-Management-Produkte betrifft. Die Schwachstelle ermöglicht es, mit einem Token, das mit einem nicht unterstützten Algorithmus signiert wurde, die JWT-Authentifizierung zu umgehen. Eine erfolgreiche Ausnutzung ermöglicht unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme. Obwohl die CVE erst im August vergeben wurde, hatte der Hersteller bereits im Mai eine frühzeitige Sicherheitswarnung, WSO2-2026-5328, veröffentlicht.

Ein Honeypot von watchTowr registrierte ab dem 13. September 2026 bösartige Angriffe. CISA nahm CVE-2026-5430 am 24. September in den Known Exploited Vulnerabilities (KEV)-Katalog auf. Das globale Risiko ist hoch, da WSO2 mehr als 950 zahlende Kunden in über 90 Ländern angibt, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Zudem ist eine detaillierte technische Analyse mit Proof-of-Concept (PoC)-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen.

Bannergrafik mit dem Text „CVE-2026-5430: WSO2 Account-Übernahme“ vor einer Illustration eines zerbrochenen Sicherheitsschilds

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

Eine globale Risikobewertung von CVE-2026-5430 in WSO2-API-Management-Produkten

CVSS 10 · KritischEPSS 0,6 % (46.)Aktiv ausgenutztIn der CISA-KEV-ListeÖffentlicher PoC

WSO2 stuft die Schwachstelle als kritisch ein; CVE-2026-5430 ist über das Netzwerk erreichbar und lässt sich ohne Authentifizierung sowie mit geringem Angriffsaufwand ausnutzen. Mitte September wurden bösartige Angriffe beobachtet, und CISA hat CVE-2026-5430 in ihre KEV-Liste aufgenommen. Zudem ist eine detaillierte technische Analyse mit PoC-Exploit öffentlich verfügbar, und das öffentliche Repository des Herstellers enthält Commit-Details, die sich zur Rekonstruktion der Schwachstelle nutzen lassen. WSO2 erklärt, dass eine erfolgreiche Ausnutzung unautorisierten Zugriff ermöglicht, einschließlich der Kompromittierung von Administratorkonten und der vollständigen Account-Übernahme in WSO2 API Control Plane, WSO2 API Manager, WSO2 Traffic Manager und WSO2 Universal Gateway.

WSO2 gibt mehr als 950 zahlende Kunden in über 90 Ländern an, darunter zahlreiche große Unternehmenskunden und Betreiber kritischer Infrastrukturen. Die Plattform kommt in Cloud-, On-Premise- und hybriden Umgebungen zum Einsatz. WSO2 API Manager, Admin Portal und Developer Portal werden für die Verwaltung von API-Schlüsseln und Zugangsdaten eingesetzt, während der Key Manager für Authentifizierung, Autorisierung und Tokens zuständig ist. Vor diesem Hintergrund betrifft eine Umgehung der JWT-Authentifizierung Systeme, die unmittelbar an Identitäts- und Zugriffsentscheidungen beteiligt sind.

Das WSO2-API-Management kann mehrere Gateway-Laufzeitumgebungen über eine einheitliche Control Plane sowie den WSO2 Traffic Manager hinweg umfassen. Traffic Manager und Universal Gateway ermöglichen Rate Limiting über mehrere Gateway-Knoten hinweg. Angesichts dieser Architektur könnte eine Umgehung der Authentifizierung erhebliche Auswirkungen auf den Betrieb verteilter Umgebungen haben. CVE-2026-5430 wurde mit einem CVSS-Wert von 10 für Multi-Tenant-Umgebungen und CVSS 9,8 für Single-Tenant-Umgebungen bewertet, bei denen sich die Auswirkungen auf eine einzelne Sicherheitsdomäne beschränken.

Technische Details zu CVE-2026-5430 in WSO2-API-Management-Produkten

CVE-2026-5430 wird durch eine fehlerhafte Ausnahmebehandlung [CWE-703] während der JWT-Authentifizierung verursacht. Wird ein Token mit einem nicht unterstützten Algorithmus signiert, führt ein Fehlschlagen der JWT-Validierung zu einem Fail-Open– statt zu einem Fail-Closed-Verhalten. Das Ergebnis ist eine unzureichende Überprüfung der kryptografischen Signatur eines Tokens [CWE-347].

Unter normalen Bedingungen löst ein Authenticator, der false zurückgibt, eine AuthenticationException aus und verhindert, dass die Anfrage die geschützte API erreicht. Im verwundbaren Code wird jedoch lediglich eine APIManagementException protokolliert, ohne dass ein fehlgeschlagener Authentifizierungsstatus gesetzt wird, sodass voller Zugriff auf die REST-API möglich ist.

Betroffene Produkte und Gegenmaßnahmen für CVE-2026-5430

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1], Traffic Manager[2] und Universal Gateway[3]. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden.

CVE-2026-5430 betrifft verschiedene Versionen von WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Der Hersteller hat produktspezifische Updates veröffentlicht, die CVE-2026-5430 beheben. Organisationen, die betroffene Releases einsetzen, sollten jede Instanz auf das entsprechende Update-Level ihres Produktzweigs anheben.

Die betroffenen Produkte, betroffenen Versionen und behobenen Versionen sind nachfolgend aufgeführt:

Produkt Betroffene Versionen Behobene Versionen

WSO2 API Control Plane

4.6.0

4.5.0

4.6.0 Update-Level 22

4.5.0 Update-Level 58

WSO2 API Manager

4.6.0

4.5.0

4.4.0

4.3.0

4.2.0

4.1.0

4.6.0 Update-Level 21

4.5.0 Update-Level 57

4.4.0 Update-Level 72

4.3.0 Update-Level 108

4.2.0 Update-Level 197

4.1.0 Update-Level 257

WSO2 Traffic Manager

4.6.0

4.5.0

4.6.0 Update-Level 21

4.5.0 Update-Level 56

WSO2 Universal Gateway

4.6.0

4.5.0

4.6.0 Update-Level 21

4.5.0 Update-Level 57

Zusammenfassung

CVE-2026-5430 ist eine kritische Umgehung der JWT-Authentifizierung in WSO2, die unautorisierten Zugriff, die Kompromittierung von Administratorkonten und die vollständige Account-Übernahme ermöglichen kann. Die Schwachstelle betrifft WSO2 API Control Plane, WSO2 API Manager, Traffic Manager und Universal Gateway. Die beobachteten bösartigen Angriffe erhöhen das mit CVE-2026-5430 verbundene Risiko zusätzlich. Organisationen, die WSO2-Produkte in ihrer IT-Umgebung einsetzen, sollten die veröffentlichten Update-Level als unmittelbaren Handlungsbedarf betrachten.

Erkannt, noch bevor die CVE veröffentlicht wurde

Noch bevor eine CVE-ID vergeben wurde, enthielt der OPENVAS ENTERPRISE FEED von Greenbone eigene Remote-Banner-Checks für CVE-2026-5430 in WSO2 API Manager[1][2][3], WSO2 Traffic Manager und Universal Gateway. Dieses Szenario verdeutlicht die Risiken, denen Sicherheitsverantwortliche ausgesetzt sind, wenn eine CVE-ID nicht zeitnah veröffentlicht wird, und zeigt, wie wichtig es ist, Schwachstellen zu identifizieren und zu patchen, bevor sie für Angriffe ausgenutzt werden. Sicherheitsverantwortliche, die entdecken und schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Die Cybersicherheitsprodukte von Greenbone verschaffen Ihnen den tiefsten Einblick darüber, wo in der Infrastruktur Ihres Unternehmens Softwareschwachstellen bestehen.

 

Kontakt Kostenlos testen Hier kaufen Zurück zur Übersicht
Joseph Lee
Joseph Lee

Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.

Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.

Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.

LinkedIn

30. September 2026/von Joseph Lee
Eintrag teilen
  • Teilen auf LinkedIn
  • Per E-Mail teilen
https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png 0 0 Joseph Lee https://www.greenbone.net/wp-content/uploads/greenbone-logo-2025.png Joseph Lee2026-09-30 12:06:422026-09-30 12:06:42CVE-2026-5430: Vollständige Account-Übernahme in WSO2-API-Management-Produkten wird jetzt aktiv ausgenutzt

Suche

Search Search

Archiv

  • 2026
  • 2025

Newsletter

Jetzt abonnieren

OPENVAS BASIC

Unser Einstiegsprodukt

14 Tage kostenlos testen

Produkte & Lösungen

  • OPENVAS PRODUKTE
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS FREE
  • OPENVAS AI
ISO9001-DE

Service & Support

  • Professional Services
  • Dokumente
  • Technischer Support
  • FAQ
  • Gewährleistung
  • Cyber Resilience Act
ISO27001-DE

Über uns

  • Über Greenbone
  • Partner
  • MSSP
  • Lizenzinformation
  • Datenschutzerklärung
  • AGB
ISO14001-DE

Kontakt mit uns

  • Kontakt
  • Pressekontakt
  • Karriere
  • Security Response
  • Impressum
  • Grounding Page

Community

  • Community Portal
  • Community Forum
© Copyright - Greenbone AG 2020-2026
  • Link zu LinkedIn
Link to: Neue Vertriebspartnerschaft: CoreWin bringt OPENVAS in die Ukraine und die Region Link to: Neue Vertriebspartnerschaft: CoreWin bringt OPENVAS in die Ukraine und die Region Neue Vertriebspartnerschaft: CoreWin bringt OPENVAS in die Ukraine und die ...
Nach oben scrollen Nach oben scrollen Nach oben scrollen
Kontakt
IT Schutz anfragen Kontakt aufnehmen Newsletter abonnieren Auf LinkedIn folgen