Lỗ hổng CVE WSO2 nghiêm trọng: Bỏ qua xác thực

Lỗ hổng CVE WSO2 nghiêm trọng: Bỏ qua xác thực
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

WSO2 đã công bố một lỗ hổng nghiêm trọng cho phép bỏ qua xác thực, ảnh hưởng đến các sản phẩm quản lý API của họ. Lỗ hổng này có thể cho phép kẻ tấn công từ xa chiếm quyền kiểm soát tài khoản, bao gồm cả tài khoản quản trị viên.

Lỗ hổng bỏ qua xác thực nghiêm trọng trên WSO2

Lỗ hổng này, được theo dõi với mã CVE-2026-5430, có điểm CVSS là 10.0 và không yêu cầu bất kỳ xác thực hay tương tác nào từ người dùng để khai thác. Bảo mật Advisory WSO2-2026-5328, được công bố vào ngày 3 tháng 5 năm 2026, chi tiết về vấn đề này. Các phiên bản bị ảnh hưởng bao gồm WSO2 API Control Plane, API Manager, Traffic Manager và Universal Gateway.

Nguyên nhân của CVE-2026-5430 xuất phát từ việc các sản phẩm WSO2 xử lý xác thực JSON Web Token (JWT) theo cách không an toàn. Theo WSO2, xác thực JWT có thể bị bỏ qua khi kẻ tấn công cung cấp một token được ký bằng thuật toán không được hỗ trợ. Điều kiện này cho phép kẻ tấn công chưa xác thực vượt qua các kiểm tra xác thực thông thường và truy cập các chức năng ứng dụng được bảo vệ.

Tác động của việc khai thác lỗ hổng

Một cuộc tấn công thành công có thể dẫn đến việc truy cập trái phép vào môi trường quản lý API, chiếm quyền kiểm soát các tài khoản người dùng có đặc quyền và hoàn toàn chiếm quyền kiểm soát tài khoản. Vì các nền tảng quản lý API thường kiểm soát việc xuất bản API, định tuyến gateway, quyền truy cập của nhà phát triển, đăng ký, cài đặt xác thực và tích hợp dịch vụ backend, tác động có thể lan rộng ra ngoài chính triển khai WSO2.

Kẻ tấn công có được quyền truy cập quản trị có thể thay đổi cấu hình API, tạo người dùng trái phép, sửa đổi chính sách truy cập, thay đổi các điểm cuối API hoặc truy cập dữ liệu nhạy cảm được hiển thị thông qua các API được quản lý. Trong môi trường doanh nghiệp, một mặt phẳng điều khiển API bị xâm phạm cũng có thể cho phép kẻ tấn công can thiệp vào các dịch vụ nội bộ và các khối lượng công việc được kết nối đám mây.

Chi tiết kỹ thuật và phiên bản bị ảnh hưởng

WSO2 đã gán cho lỗ hổng này một vector CVSS là CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Điều này phản ánh khả năng khai thác từ xa với độ phức tạp thấp, không yêu cầu thông tin đăng nhập hoặc tương tác người dùng. Nhà cung cấp lưu ý rằng điểm số được điều chỉnh thành 9.8 cho các triển khai single-tenant vì tác động bảo mật chỉ giới hạn trong một ranh giới thẩm quyền bảo mật.

Các phiên bản bị ảnh hưởng bao gồm:

  • WSO2 API Control Plane 4.6.0 và 4.5.0
  • WSO2 API Manager phiên bản 4.1.0 đến 4.6.0
  • WSO2 Traffic Manager 4.5.0 và 4.6.0
  • WSO2 Universal Gateway 4.5.0 và 4.6.0

Biện pháp khắc phục và khuyến nghị

WSO2 đã phát hành các bản vá lỗi cho người dùng mã nguồn mở thông qua các thay đổi mã công khai trên các kho lưu trữ Carbon API Management và Product APIM. Các tổ chức không thể áp dụng bản vá ngay lập tức nên di chuyển sang phiên bản mới nhất không bị ảnh hưởng của sản phẩm liên quan.

Khách hàng có đăng ký hỗ trợ của WSO2 nên áp dụng các cấp độ cập nhật do nhà cung cấp cung cấp hoặc các bản cập nhật mới hơn. Các cấp độ yêu cầu bao gồm API Manager 4.6.0 update 21, 4.5.0 update 57, 4.4.0 update 72, 4.3.0 update 108, 4.2.0 update 197 và 4.1.0 update 257.

Các nhóm bảo mật nên xác định các phiên bản WSO2 đang bị lộ ra internet, ưu tiên vá lỗi, xem xét hoạt động của tài khoản quản trị viên và kiểm tra nhật ký xác thực để tìm các sự kiện xác thực JWT đáng ngờ.

WSO2 đã ghi nhận Hacktron Team đã có báo cáo có trách nhiệm về lỗ hổng này. Bạn có thể tham khảo thêm thông tin chi tiết và các bản vá lỗi tại trang thông báo bảo mật của WSO2.