Die Schwachstelle CVE-2026-5430 betrifft den WSO2 API Manager in den Versionen 4.1.0 bis 4.6.0 sowie API Control Plane, Traffic Manager und Universal Gateway in den Versionen 4.5.0 und 4.6.0. Ursache ist der JWT-Authentifizierungsmechanismus, der Tokens akzeptiert, die mit einem nicht unterstützten Algorithmus signiert wurden.

In seinem ursprünglichen Hinweis vom 3. Mai schrieb der Hersteller, ein Angreifer könne bei erfolgreicher Ausnutzung administrative Konten kompromittieren und die vollständige Kontrolle übernehmen.

CISA selbst veröffentlichte keine Angaben zu den Angriffen. Das Sicherheitsunternehmen watchTowr teilte jedoch am 15. September mit, seine Honeypots hätten Ausnutzungsversuche aufgezeichnet. Die Forscher beobachteten am 13. September eine begrenzte Zahl von Versuchen, die von einer einzigen IP-Adresse ausgingen und gefälschte JWT-Tokens gegen ein WSO2-Produkt einsetzten. Allerdings richtete sich der Angriff gegen das falsche Produkt für CVE-2026-5430.

Anzeige

watchTowr reproduzierte den Angriff anschließend gegen das tatsächlich betroffene Produkt. Dort konnte ein gefälschtes Token API-Endpunkte und Anmeldedaten von Anwendungen offenlegen.

Yordan Ganchev, Spezialist für Bedrohungsanalyse bei watchTowr, sagte gegenüber BleepingComputer, WSO2 sei kein Nischenziel. „Die Technologie wird von nahezu 1.000 Kunden in den Bereichen Banken, Behörden, Telekommunikation und Logistik eingesetzt“, erklärte Ganchev. „Organisationen in diesen Sektoren können es sich nicht leisten, auf eine formale Bestätigung der Ausnutzung zu warten.“

Die zweite kritische Lücke im KEV-Katalog, CVE-2026-71362, ist eine fehlerhafte Autorisierungsprüfung in Adobes E-Commerce-Plattformen Commerce und Magento. Das auf E-Commerce-Sicherheit spezialisierte Unternehmen Sansec beobachtete Angriffe auf diese Schwachstelle in freier Wildbahn. Angreifer benötigten dafür laut Sansec „kein bestehendes Konto, keine Administratorrechte und keine Benutzerinteraktion“.

Für die beiden übrigen Einträge – die Code-Injection-Schwachstelle CVE-2026-65660 in Microsoft SharePoint und die Umgehung des SSH-Ablaufs vor der Authentifizierung in Mikrotik RouterOS unter CVE-2026-67279 – setzte CISA den US-Bundesbehörden eine Frist bis Montag, den 28. September.