استفاده از نقص JWT برای تصاحب حسابهای مدیریتی
آسیبپذیری بحرانی در WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسابهای مدیریتی شده است. این آسیبپذیری که با شناسه CVE 2026-5430 ردیابی میشود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری…
خلاصه تحلیلی خبر
آسیبپذیری بحرانی در WSO2API Manager موجب سوءاستفاده فعال از آن و تصاحب حسابهای مدیریتی شده است. این آسیبپذیری که با شناسه CVE 2026-5430 ردیابی میشود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری…
موضوعات اصلی: پشتیبانی شبکه، دسترسی، Manager۴، احراز، آسیبپذیری، نقص
این آسیبپذیری که با شناسهCVE2026-5430 ردیابی میشود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاسCVSSبه خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری(Improper Verification of a Cryptographic Signature)است که میتواند به تصاحب کامل حساب کاربری(Account Takeover)منجر شود. کشف و گزارش این نقص به تیمHacktronنسبت داده شده است.
بر اساس اطلاعیهای که شرکتWSO2در ماه می ۲۰۲۶ منتشر کرده، احراز هویتJWTدر شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانینشده امضا شده باشد، قابل دور زدن است و این موضوع میتواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهرهبرداری موفق از این آسیبپذیری میتواند به دسترسی غیرمجاز، از جمله بهخطر افتادن بالقوه حسابهای مدیریتی و تصاحب کامل حساب کاربری، منجر شود.
محصولات و نسخههای تحت تأثیر
این نقص، محصولات زیر از شرکتWSO2را تحت تأثیر قرار میدهد
WSO2API Control Planeنسخههای ۴.۶.۰ و ۴.۵.۰
WSO2API Managerنسخههای ۴.۶.۰، ۴.۵.۰، ۴.۴.۰، ۴.۳.۰، ۴.۲.۰ و ۴.۱.۰
WSO2Traffic Managerنسخههای ۴.۶.۰ و ۴.۵.۰
WSO2Universal Gatewayنسخههای ۴.۶.۰ و ۴.۵.۰
وضعیت وصله
وصلههای این آسیبپذیری برای کاربران عمومی جامعه متنباز، از طریق درخواستهای ادغام(Pull Request)زیر در دسترس قرار گرفتهاند
github.com/WSO2/carbon-apimgt/pull/13752
github.com/WSO2/product-apim/pull/14167
همچنین، برای دارندگان اشتراک پشتیبانی رسمیWSO2وصلهها در سطوح بهروزرسانی زیر منتشر شدهاند
محصول | نسخه | سطح به روزرسانی |
WSO2API Control Plane | ۴.۶.۰ | ۲۲ |
WSO2API Control Plane | ۴.۵.۰ | 58 |
WSO2API Manager | ۴.۶.۰ | 21 |
WSO2API Manager | ۴.۵.۰ | 57 |
WSO2API Manager | ۴.۴.۰ | 72 |
WSO2API Manager | ۴.۳.۰ | 108 |
WSO2API Manager | ۴.۲.۰ | 197 |
WSO2API Manager | ۴.۱.۰ | 257 |
WSO2Traffic Manager | ۴.۶.۰ | 21 |
WSO2Traffic Manager | ۴.۵.۰ | 56 |
WSO2Universal Gateway | ۴.۶.۰ | 21 |
WSO2Universal Gateway | ۴.۵.۰ | 57 |
شواهد بهرهبرداری فعال از سیزدهم سپتامبر
بر اساس اعلامwatchTowrاین آسیبپذیری هماکنون شاهد تلاشهای فعال بهرهبرداری در دنیای واقعی است؛ شبکه هانیپات این شرکت، توکنهایJWTورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که بهطور از پیش تعبیهشده، دارای سطح دسترسی مدیریتی(Administrator Privileges)بودهاند.
یوردان گانچف، متخصص ارشد هوش تهدید درwatchTowrدر بیانیهای که با رسانهThe Hacker Newsبه اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویتJWTتوکنهایی را که با الگوریتمهای پشتیبانینشده امضا شدهاند میپذیرد و سپس، با وجود پشتیبانینشدن آن الگوریتم، آنها را تأیید میکند.
به گفته او، همین موضوع بهروشنی دلیل بحرانی بودن این باگ با امتیاز کامل ۱۰ در برخی سامانههای امتیازدهی (CVSS) را نشان میدهد؛ این نقص، نسخههای ۴.۱.۰ تا ۴.۶.۰ ازAPI Managerو همچنینAPI Control PlaneTraffic ManagerوUniversal Gatewayرا تحت تأثیر قرار میدهد.
گاانچف در توضیحات خود افزوده در تلاشهای بهرهبرداری مشاهدهشده، گمان میرود توکنJWTجعلی، برای دسترسی به تمام نقاط پایانی بکاندAPIو اطلاعات احراز هویت، کلیدهای مصرفکننده(Consumer Keys)و اسرار(Secrets)مربوط به هر اپلیکیشن ثبتشده در این سرویس، مورد استفاده قرار گرفته باشد.
او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواستهایAPIدر مسیر خود به سمت سیستمهای داخلی طراحی شده است؛ ویژگی که فرصت مناسبی برای شنود و سرقت دادههای حساس در حال انتقال، و همچنین تعامل با سرویسهای داخلی از طریق این محصول را که او آن را «حرکت جانبی بهعنوان سرویس» (Lateral Movement-as-a-Service)توصیف کرده، فراهم میکند.
علتهای اهمیت این آسیبپذیری
ماهیت این نقص، آن را به یکی از خطرناکترین انواع آسیبپذیریها در پلتفرمهای مدیریتAPIتبدیل میکند. از آنجا که سرویسهای مدیریتAPIمانندWSO2API Managerبهطور ذاتی، دروازه اصلی ورود به سیستمهای داخلی یک سازمان محسوب میشوند و ترافیک حساس میان سرویسهای مختلف را رهگیری میکنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی بهمراتب فراتر از افشای یک منبع منفرد دارد.
توضیح گانچف درباره «حرکت جانبی بهعنوان سرویس» بهخوبی این نگرانی را تصویر میکند: مهاجمی که موفق به جعل یک توکنJWTبا سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشنها و سرویسهای ثبتشده در این پلتفرم، بههمراه اسرار و کلیدهای احراز هویت مرتبط با آنها، را در اختیار میگیرد. این سطح از دسترسی، میتواند بهعنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان استفاده شود.
توصیههای امنیتی
با توجه به شواهد قطعی بهرهبرداری فعال از این آسیبپذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند
- تمام نصبهایWSO2API ManagerAPI Control PlaneTraffic ManagerوUniversal Gatewayرا در نسخههای آسیبدیده (۴.۱.۰ تا ۴.۶.۰) در اسرع وقت به نسخههای اصلاحشده ارتقا دهید.
- کاربران عمومی جامعه متنباز باید وصلههای موجود در درخواستهای ادغام رسمی گیتهاب را اعمال کنند.
- دارندگان اشتراک پشتیبانی رسمیWSO2باید به سطح بهروزرسانی مربوط به نسخه خود، مطابق جدول اعلامشده توسط این شرکت، ارتقا یابند.
- لاگهای احراز هویت را برای شناسایی توکنهایJWTمشکوک، بهویژه توکنهایی که با الگوریتمهای غیرمعمول یا پشتیبانینشده امضا شدهاند، بررسی کنید.
- کلیدهای مصرفکننده و اسرار مرتبط با تمام اپلیکیشنهای ثبتشده در این پلتفرم را، در صورت مشکوک بودن به افشا، چرخانده(Rotate)کنید.
- ترافیک عبوری از این سرویس مدیریتAPIرا برای شناسایی هرگونه فعالیت غیرعادی یا دسترسی به نقاط پایانی داخلی پایش کنید که معمولاً از طریق این کاربر یا اپلیکیشن قابلدسترسی نیستند.
جمعبندی
این آسیبپذیری درWSO2API Managerنمونهای گویا از خطرات جدی مرتبط با نقصهای احراز هویت در پلتفرمهای مدیریتAPIاست؛ زیرساختی که بهطور ذاتی، در قلب ارتباطات میان سرویسهای داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهرهبرداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشنهای ثبتشده، نصب فوری وصلههای منتشرشده، برای سازمانهایی که از این محصولات استفاده میکنند، یک اولویت فوری و غیرقابلتعویق بهشمار میرود.
نوشتهاستفاده از نقص JWT برای تصاحب حسابهای مدیریتیاولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.