تلاشهای فعال بهرهبرداری از نقص دور زدن JWT در WSO2 API Manager با توکنهای جعلی مدیریتی
اخبار داغ فناوری اطلاعات و امنیت شبکهیک آسیبپذیری بحرانی در WSO2 API Manager هماکنون هدف تلاشهای فعال بهرهبرداری در دنیای واقعی قرار گرفته است؛ این یافته توسط شرکت امنیتی watchTowr منتشر شده است.
جزئیات فنی: بررسی نادرست امضای رمزنگاری
این آسیبپذیری که با شناسه CVE-2026-5430 ردیابی میشود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری (Improper Verification of a Cryptographic Signature) است که میتواند به تصاحب کامل حساب کاربری (Account Takeover) منجر شود. کشف و گزارش این نقص به تیم Hacktron نسبت داده شده است.
بر اساس اطلاعیهای که شرکت WSO2 در ماه می ۲۰۲۶ منتشر کرده، احراز هویت JWT در شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانینشده امضا شده باشد، قابل دور زدن است و این موضوع میتواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهرهبرداری موفق از این آسیبپذیری میتواند به دسترسی غیرمجاز، از جمله بهخطر افتادن بالقوه حسابهای مدیریتی و تصاحب کامل حساب کاربری، منجر شود.
محصولات و نسخههای تحت تأثیر
این نقص، محصولات زیر از شرکت WSO2 را تحت تأثیر قرار میدهد:
- WSO2 API Control Plane: نسخههای ۴.۶.۰ و ۴.۵.۰
- WSO2 API Manager: نسخههای ۴.۶.۰، ۴.۵.۰، ۴.۴.۰، ۴.۳.۰، ۴.۲.۰ و ۴.۱.۰
- WSO2 Traffic Manager: نسخههای ۴.۶.۰ و ۴.۵.۰
- WSO2 Universal Gateway: نسخههای ۴.۶.۰ و ۴.۵.۰
وضعیت وصله: نسخههای اصلاحشده برای کاربران عمومی و مشترکان پشتیبانی
وصلههای این آسیبپذیری برای کاربران عمومی جامعه متنباز، از طریق درخواستهای ادغام (Pull Request) زیر در دسترس قرار گرفتهاند:
github.com/wso2/carbon-apimgt/pull/13752github.com/wso2/product-apim/pull/14167
همچنین، برای دارندگان اشتراک پشتیبانی رسمی WSO2، وصلهها در سطوح بهروزرسانی زیر منتشر شدهاند:
| محصول | نسخه | سطح بهروزرسانی |
|---|---|---|
| WSO2 API Control Plane | ۴.۶.۰ | ۲۲ |
| WSO2 API Control Plane | ۴.۵.۰ | ۵۸ |
| WSO2 API Manager | ۴.۶.۰ | ۲۱ |
| WSO2 API Manager | ۴.۵.۰ | ۵۷ |
| WSO2 API Manager | ۴.۴.۰ | ۷۲ |
| WSO2 API Manager | ۴.۳.۰ | ۱۰۸ |
| WSO2 API Manager | ۴.۲.۰ | ۱۹۷ |
| WSO2 API Manager | ۴.۱.۰ | ۲۵۷ |
| WSO2 Traffic Manager | ۴.۶.۰ | ۲۱ |
| WSO2 Traffic Manager | ۴.۵.۰ | ۵۶ |
| WSO2 Universal Gateway | ۴.۶.۰ | ۲۱ |
| WSO2 Universal Gateway | ۴.۵.۰ | ۵۷ |
شواهد بهرهبرداری فعال از سیزدهم سپتامبر
بر اساس اعلام watchTowr، این آسیبپذیری هماکنون شاهد تلاشهای فعال بهرهبرداری در دنیای واقعی است؛ شبکه هانیپات این شرکت، توکنهای JWT ورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که بهطور از پیش تعبیهشده، دارای سطح دسترسی مدیریتی (Administrator Privileges) بودهاند.
یوردان گانچف، متخصص ارشد هوش تهدید در watchTowr، در بیانیهای که با رسانه The Hacker News به اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویت JWT، توکنهایی را که با الگوریتمهای پشتیبانینشده امضا شدهاند میپذیرد و سپس، با وجود پشتیبانینشدن آن الگوریتم، آنها را تأیید میکند.
به گفته او، همین موضوع بهروشنی دلیل بحرانی بودن این باگ (با امتیاز کامل ۱۰ در برخی سامانههای امتیازدهی CVSS) را نشان میدهد؛ این نقص، نسخههای ۴.۱.۰ تا ۴.۶.۰ از API Manager، و همچنین API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار میدهد.
دسترسی به تمام کلیدهای احراز هویت اپلیکیشنهای ثبتشده
گانچف در توضیحات خود افزوده در تلاشهای بهرهبرداری مشاهدهشده، گمان میرود توکن JWT جعلی، برای دسترسی به تمام نقاط پایانی بکاند API و اطلاعات احراز هویت، کلیدهای مصرفکننده (Consumer Keys) و اسرار (Secrets) مربوط به هر اپلیکیشن ثبتشده در این سرویس، مورد استفاده قرار گرفته باشد.
او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواستهای API در مسیر خود به سمت سیستمهای داخلی طراحی شده است؛ ویژگیای که فرصت مناسبی برای شنود و سرقت دادههای حساس در حال انتقال، و همچنین تعامل با سرویسهای داخلی از طریق این محصول را که او آن را «حرکت جانبی بهعنوان سرویس» (Lateral Movement-as-a-Service) توصیف کرده، فراهم میکند.
چرا این آسیبپذیری اهمیت دارد؟
ماهیت این نقص، آن را به یکی از خطرناکترین انواع آسیبپذیریها در پلتفرمهای مدیریت API تبدیل میکند. از آنجا که سرویسهای مدیریت API مانند WSO2 API Manager، بهطور ذاتی، دروازه اصلی ورود به سیستمهای داخلی یک سازمان محسوب میشوند و ترافیک حساس میان سرویسهای مختلف را رهگیری میکنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی بهمراتب فراتر از افشای یک منبع منفرد دارد.
توضیح گانچف درباره «حرکت جانبی بهعنوان سرویس» بهخوبی این نگرانی را تصویر میکند: مهاجمی که موفق به جعل یک توکن JWT با سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشنها و سرویسهای ثبتشده در این پلتفرم، بههمراه اسرار و کلیدهای احراز هویت مرتبط با آنها، را در اختیار میگیرد. این سطح از دسترسی، میتواند بهعنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان مورد استفاده قرار گیرد.
توصیههای امنیتی
با توجه به شواهد قطعی بهرهبرداری فعال از این آسیبپذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:
- تمام نصبهای WSO2 API Manager، API Control Plane، Traffic Manager و Universal Gateway را در نسخههای آسیبدیده (۴.۱.۰ تا ۴.۶.۰) در اسرع وقت به نسخههای اصلاحشده ارتقا دهید.
- کاربران عمومی جامعه متنباز باید وصلههای موجود در درخواستهای ادغام رسمی گیتهاب را اعمال کنند.
- دارندگان اشتراک پشتیبانی رسمی WSO2 باید به سطح بهروزرسانی مربوط به نسخه خود، مطابق جدول اعلامشده توسط این شرکت، ارتقا یابند.
- لاگهای احراز هویت را برای شناسایی توکنهای JWT مشکوک، بهویژه توکنهایی که با الگوریتمهای غیرمعمول یا پشتیبانینشده امضا شدهاند، بررسی کنید.
- کلیدهای مصرفکننده و اسرار مرتبط با تمام اپلیکیشنهای ثبتشده در این پلتفرم را، در صورت مشکوک بودن به افشا، چرخانده (Rotate) کنید.
- ترافیک عبوری از این سرویس مدیریت API را برای شناسایی هرگونه فعالیت غیرعادی یا دسترسی به نقاط پایانی داخلی که معمولاً از طریق این کاربر یا اپلیکیشن قابلدسترسی نیستند، پایش کنید.
جمعبندی
این آسیبپذیری در WSO2 API Manager، نمونهای گویا از خطرات جدی مرتبط با نقصهای احراز هویت در پلتفرمهای مدیریت API است؛ زیرساختی که بهطور ذاتی، در قلب ارتباطات میان سرویسهای داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهرهبرداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشنهای ثبتشده، نصب فوری وصلههای منتشرشده، برای سازمانهایی که از این محصولات استفاده میکنند، یک اولویت فوری و غیرقابلتعویق بهشمار میرود.
برچسب ها: WSO2, امنیت_اطلاعات, امنیت_سایبری, HTML, Cyberattack, cybersecurity, حمله سایبری, news, watchTowr