Tentativas de exploração miram o WSO2 API Manager com bypass de JWT e tokens de admin forjados
16 de Setembro de 2026

Uma falha crítica de segurança no WSO2 API Manager está sendo explorada ativamente no mundo real, segundo informações da watchTowr.

A vulnerabilidade, identificada como CVE-2026-5430 e classificada com CVSS 9,8/10,0, decorre de uma verificação inadequada de assinatura criptográfica e pode permitir a tomada de conta. O crédito pela descoberta e comunicação da falha foi atribuído à Hacktron Team.

“A autenticação JWT pode ser burlada quando um token é assinado com um algoritmo não suportado, permitindo acesso não autorizado”, informou a WSO2 em comunicado divulgado em maio de 2026. “A exploração bem-sucedida da vulnerabilidade pode levar a acesso não autorizado, incluindo possível comprometimento de contas administrativas e tomada total da conta.”

A falha afeta os seguintes produtos:

WSO2 API Control Plane: 4.6.0, 4.5.0
WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0
WSO2 Traffic Manager: 4.6.0, 4.5.0
WSO2 Universal Gateway: 4.6.0, 4.5.0

As correções estão disponíveis nos seguintes pull requests para usuários da comunidade:

github[.]com/wso2/carbon-apimgt/pull/13752
github[.]com/wso2/product-apim/pull/14167

As atualizações também foram liberadas para clientes com assinatura de suporte da WSO2 nos seguintes níveis:

WSO2 API Control Plane 4.6.0, nível de atualização 22
WSO2 API Control Plane 4.5.0, nível de atualização 58
WSO2 API Manager 4.6.0, nível de atualização 21
WSO2 API Manager 4.5.0, nível de atualização 57
WSO2 API Manager 4.4.0, nível de atualização 72
WSO2 API Manager 4.3.0, nível de atualização 108
WSO2 API Manager 4.2.0, nível de atualização 197
WSO2 API Manager 4.1.0, nível de atualização 257
WSO2 Traffic Manager 4.6.0, nível de atualização 21
WSO2 Traffic Manager 4.5.0, nível de atualização 56
WSO2 Universal Gateway 4.6.0, nível de atualização 21
WSO2 Universal Gateway 4.5.0, nível de atualização 57

Segundo a watchTowr, a vulnerabilidade já vem sendo explorada ativamente, e sua rede de honeypots capturou, em 13/09/2026, JWT tokens com privilégios de administrador embutidos.

“A falha existe no serviço por causa da forma como a autenticação JWT aceita tokens assinados com algoritmos que ela não suporta e, ainda assim, os aprova”, disse Yordan Ganchev, especialista principal em inteligência de ameaças da watchTowr, em declaração compartilhada com especialistas.

“Por isso, é fácil entender por que este é um bug crítico, com CVSS 10,0. Ele afeta o API Manager 4.1.0 até 4.6.0, além de API Control Plane, Traffic Manager e Universal Gateway.”

Nos casos observados de exploração, o JWT token forjado teria sido usado para obter acesso a todos os endpoints de backend da API e às credenciais, chaves de consumidor e segredos de todos os aplicativos registrados, acrescentou Ganchev.

“O serviço também foi projetado, por definição, para interceptar solicitações de API no caminho até sistemas internos, o que oferece uma grande oportunidade para capturar e roubar dados sensíveis em trânsito e interagir com serviços internos por meio desse produto de ‘movimentação lateral como serviço’.”

Diante da exploração em andamento, os usuários são orientados a aplicar as correções o quanto antes para obter a melhor proteção possível.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...