اخبار جدید

استفاده از نقص JWT برای تصاحب حساب‌های مدیریتی

آسیب‌پذیری بحرانی در WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسا‌ب‌های مدیریتی شده است. این آسیب‌پذیری که با شناسه CVE 2026-5430 ردیابی می‌شود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • دسترسی
  • Manager۴
  • احراز
  • آسیب‌پذیری
  • نقص
  • بهره‌برداری
  • سرویس

خلاصه تحلیلی خبر

آسیب‌پذیری بحرانی در WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسا‌ب‌های مدیریتی شده است. این آسیب‌پذیری که با شناسه CVE 2026-5430 ردیابی می‌شود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری…

موضوعات اصلی: پشتیبانی شبکه، دسترسی، Manager۴، احراز، آسیب‌پذیری، نقص

آسیب‌پذیری بحرانی در WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسا‌ب‌های مدیریتی شده است.

این آسیب‌پذیری که با شناسهCVE2026-5430 ردیابی می‌شود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاسCVSSبه خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری(Improper Verification of a Cryptographic Signature)است که می‌تواند به تصاحب کامل حساب کاربری(Account Takeover)منجر شود. کشف و گزارش این نقص به تیمHacktronنسبت داده شده است.

بر اساس اطلاعیه‌ای که شرکتWSO2در ماه می ۲۰۲۶ منتشر کرده، احراز هویتJWTدر شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانی‌نشده امضا شده باشد، قابل دور زدن است و این موضوع می‌تواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهره‌برداری موفق از این آسیب‌پذیری می‌تواند به دسترسی غیرمجاز، از جمله به‌خطر افتادن بالقوه حساب‌های مدیریتی و تصاحب کامل حساب کاربری، منجر شود.

محصولات و نسخه‌های تحت تأثیر

این نقص، محصولات زیر از شرکتWSO2را تحت تأثیر قرار می‌دهد

WSO2API Control Planeنسخه‌های ۴.۶.۰ و ۴.۵.۰

WSO2API Managerنسخه‌های ۴.۶.۰، ۴.۵.۰، ۴.۴.۰، ۴.۳.۰، ۴.۲.۰ و ۴.۱.۰

WSO2Traffic Managerنسخه‌های ۴.۶.۰ و ۴.۵.۰

WSO2Universal Gatewayنسخه‌های ۴.۶.۰ و ۴.۵.۰

وضعیت وصله

وصله‌های این آسیب‌پذیری برای کاربران عمومی جامعه متن‌باز، از طریق درخواست‌های ادغام(Pull Request)زیر در دسترس قرار گرفته‌اند

github.com/WSO2/carbon-apimgt/pull/13752

github.com/WSO2/product-apim/pull/14167

همچنین، برای دارندگان اشتراک پشتیبانی رسمیWSO2وصله‌ها در سطوح به‌روزرسانی زیر منتشر شده‌اند

محصول

نسخه

سطح به روزرسانی

WSO2API Control Plane

۴.۶.۰

۲۲

WSO2API Control Plane

۴.۵.۰

58

WSO2API Manager

۴.۶.۰

21

WSO2API Manager

۴.۵.۰

57

WSO2API Manager

۴.۴.۰

72

WSO2API Manager

۴.۳.۰

108

WSO2API Manager

۴.۲.۰

197

WSO2API Manager

۴.۱.۰

257

WSO2Traffic Manager

۴.۶.۰

21

WSO2Traffic Manager

۴.۵.۰

56

WSO2Universal Gateway

۴.۶.۰

21

WSO2Universal Gateway

۴.۵.۰

57

شواهد بهره‌برداری فعال از سیزدهم سپتامبر

بر اساس اعلامwatchTowrاین آسیب‌پذیری هم‌اکنون شاهد تلاش‌های فعال بهره‌برداری در دنیای واقعی است؛ شبکه هانی‌پات این شرکت، توکن‌هایJWTورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که به‌طور از پیش تعبیه‌شده، دارای سطح دسترسی مدیریتی(Administrator Privileges)بوده‌اند.

یوردان گانچف، متخصص ارشد هوش تهدید درwatchTowrدر بیانیه‌ای که با رسانهThe Hacker Newsبه اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویتJWTتوکن‌هایی را که با الگوریتم‌های پشتیبانی‌نشده امضا شده‌اند می‌پذیرد و سپس، با وجود پشتیبانی‌نشدن آن الگوریتم، آن‌ها را تأیید می‌کند.

به گفته او، همین موضوع به‌روشنی دلیل بحرانی بودن این باگ با امتیاز کامل ۱۰ در برخی سامانه‌های امتیازدهی (CVSS) را نشان می‌دهد؛ این نقص، نسخه‌های ۴.۱.۰ تا ۴.۶.۰ ازAPI Managerو همچنینAPI Control PlaneTraffic ManagerوUniversal Gatewayرا تحت تأثیر قرار می‌دهد.

گاانچف در توضیحات خود افزوده در تلاش‌های بهره‌برداری مشاهده‌شده، گمان می‌رود توکنJWTجعلی، برای دسترسی به تمام نقاط پایانی بک‌اندAPIو اطلاعات احراز هویت، کلیدهای مصرف‌کننده(Consumer Keys)و اسرار(Secrets)مربوط به هر اپلیکیشن ثبت‌شده در این سرویس، مورد استفاده قرار گرفته باشد.

او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواست‌هایAPIدر مسیر خود به سمت سیستم‌های داخلی طراحی شده است؛ ویژگی که فرصت مناسبی برای شنود و سرقت داده‌های حساس در حال انتقال، و همچنین تعامل با سرویس‌های داخلی از طریق این محصول را که او آن را «حرکت جانبی به‌عنوان سرویس» (Lateral Movement-as-a-Service)توصیف کرده، فراهم می‌کند.

علت‌های اهمیت این آسیب‌پذیری

ماهیت این نقص، آن را به یکی از خطرناک‌ترین انواع آسیب‌پذیری‌ها در پلتفرم‌های مدیریتAPIتبدیل می‌کند. از آنجا که سرویس‌های مدیریتAPIمانندWSO2API Managerبه‌طور ذاتی، دروازه اصلی ورود به سیستم‌های داخلی یک سازمان محسوب می‌شوند و ترافیک حساس میان سرویس‌های مختلف را رهگیری می‌کنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی به‌مراتب فراتر از افشای یک منبع منفرد دارد.

توضیح گانچف درباره «حرکت جانبی به‌عنوان سرویس» به‌خوبی این نگرانی را تصویر می‌کند: مهاجمی که موفق به جعل یک توکنJWTبا سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشن‌ها و سرویس‌های ثبت‌شده در این پلتفرم، به‌همراه اسرار و کلیدهای احراز هویت مرتبط با آن‌ها، را در اختیار می‌گیرد. این سطح از دسترسی، می‌تواند به‌عنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان استفاده شود.

توصیه‌های امنیتی

با توجه به شواهد قطعی بهره‌برداری فعال از این آسیب‌پذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند

  • تمام نصب‌هایWSO2API ManagerAPI Control PlaneTraffic ManagerوUniversal Gatewayرا در نسخه‌های آسیب‌دیده (۴.۱.۰ تا ۴.۶.۰) در اسرع وقت به نسخه‌های اصلاح‌شده ارتقا دهید.
  • کاربران عمومی جامعه متن‌باز باید وصله‌های موجود در درخواست‌های ادغام رسمی گیت‌هاب را اعمال کنند.
  • دارندگان اشتراک پشتیبانی رسمیWSO2باید به سطح به‌روزرسانی مربوط به نسخه خود، مطابق جدول اعلام‌شده توسط این شرکت، ارتقا یابند.
  • لاگ‌های احراز هویت را برای شناسایی توکن‌هایJWTمشکوک، به‌ویژه توکن‌هایی که با الگوریتم‌های غیرمعمول یا پشتیبانی‌نشده امضا شده‌اند، بررسی کنید.
  • کلیدهای مصرف‌کننده و اسرار مرتبط با تمام اپلیکیشن‌های ثبت‌شده در این پلتفرم را، در صورت مشکوک بودن به افشا، چرخانده(Rotate)کنید.
  • ترافیک عبوری از این سرویس مدیریتAPIرا برای شناسایی هرگونه فعالیت غیرعادی یا دسترسی به نقاط پایانی داخلی پایش کنید که معمولاً از طریق این کاربر یا اپلیکیشن قابل‌دسترسی نیستند.

جمع‌بندی

این آسیب‌پذیری درWSO2API Managerنمونه‌ای گویا از خطرات جدی مرتبط با نقص‌های احراز هویت در پلتفرم‌های مدیریتAPIاست؛ زیرساختی که به‌طور ذاتی، در قلب ارتباطات میان سرویس‌های داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهره‌برداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشن‌های ثبت‌شده، نصب فوری وصله‌های منتشرشده، برای سازمان‌هایی که از این محصولات استفاده می‌کنند، یک اولویت فوری و غیرقابل‌تعویق به‌شمار می‌رود.

نوشتهاستفاده از نقص JWT برای تصاحب حساب‌های مدیریتیاولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.