تلاش‌های فعال بهره‌برداری از نقص دور زدن JWT در WSO2 API Manager با توکن‌های جعلی مدیریتی

اخبار داغ فناوری اطلاعات و امنیت شبکه

یک آسیب‌پذیری بحرانی در WSO2 API Manager هم‌اکنون هدف تلاش‌های فعال بهره‌برداری در دنیای واقعی قرار گرفته است؛ این یافته توسط شرکت امنیتی watchTowr منتشر شده است.


جزئیات فنی: بررسی نادرست امضای رمزنگاری

این آسیب‌پذیری که با شناسه CVE-2026-5430 ردیابی می‌شود، امتیاز شدت بسیار بالای ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و از نوع بررسی نادرست امضای رمزنگاری (Improper Verification of a Cryptographic Signature) است که می‌تواند به تصاحب کامل حساب کاربری (Account Takeover) منجر شود. کشف و گزارش این نقص به تیم Hacktron نسبت داده شده است.

بر اساس اطلاعیه‌ای که شرکت WSO2 در ماه می ۲۰۲۶ منتشر کرده، احراز هویت JWT در شرایطی که یک توکن با استفاده از یک الگوریتم پشتیبانی‌نشده امضا شده باشد، قابل دور زدن است و این موضوع می‌تواند به دسترسی غیرمجاز منجر شود. به گفته این شرکت، بهره‌برداری موفق از این آسیب‌پذیری می‌تواند به دسترسی غیرمجاز، از جمله به‌خطر افتادن بالقوه حساب‌های مدیریتی و تصاحب کامل حساب کاربری، منجر شود.

محصولات و نسخه‌های تحت تأثیر

این نقص، محصولات زیر از شرکت WSO2 را تحت تأثیر قرار می‌دهد:


وضعیت وصله: نسخه‌های اصلاح‌شده برای کاربران عمومی و مشترکان پشتیبانی

وصله‌های این آسیب‌پذیری برای کاربران عمومی جامعه متن‌باز، از طریق درخواست‌های ادغام (Pull Request) زیر در دسترس قرار گرفته‌اند:

همچنین، برای دارندگان اشتراک پشتیبانی رسمی WSO2، وصله‌ها در سطوح به‌روزرسانی زیر منتشر شده‌اند:

محصولنسخهسطح به‌روزرسانی
WSO2 API Control Plane ۴.۶.۰ ۲۲
WSO2 API Control Plane ۴.۵.۰ ۵۸
WSO2 API Manager ۴.۶.۰ ۲۱
WSO2 API Manager ۴.۵.۰ ۵۷
WSO2 API Manager ۴.۴.۰ ۷۲
WSO2 API Manager ۴.۳.۰ ۱۰۸
WSO2 API Manager ۴.۲.۰ ۱۹۷
WSO2 API Manager ۴.۱.۰ ۲۵۷
WSO2 Traffic Manager ۴.۶.۰ ۲۱
WSO2 Traffic Manager ۴.۵.۰ ۵۶
WSO2 Universal Gateway ۴.۶.۰ ۲۱
WSO2 Universal Gateway ۴.۵.۰ ۵۷

شواهد بهره‌برداری فعال از سیزدهم سپتامبر

بر اساس اعلام watchTowr، این آسیب‌پذیری هم‌اکنون شاهد تلاش‌های فعال بهره‌برداری در دنیای واقعی است؛ شبکه هانی‌پات این شرکت، توکن‌های JWT ورودی در تاریخ ۱۳ سپتامبر ۲۰۲۶ را شناسایی کرده که به‌طور از پیش تعبیه‌شده، دارای سطح دسترسی مدیریتی (Administrator Privileges) بوده‌اند.

یوردان گانچف، متخصص ارشد هوش تهدید در watchTowr، در بیانیه‌ای که با رسانه The Hacker News به اشتراک گذاشته، توضیح داده این نقص در این سرویس به این دلیل وجود دارد که فرایند احراز هویت JWT، توکن‌هایی را که با الگوریتم‌های پشتیبانی‌نشده امضا شده‌اند می‌پذیرد و سپس، با وجود پشتیبانی‌نشدن آن الگوریتم، آن‌ها را تأیید می‌کند.

به گفته او، همین موضوع به‌روشنی دلیل بحرانی بودن این باگ (با امتیاز کامل ۱۰ در برخی سامانه‌های امتیازدهی CVSS) را نشان می‌دهد؛ این نقص، نسخه‌های ۴.۱.۰ تا ۴.۶.۰ از API Manager، و همچنین API Control Plane، Traffic Manager و Universal Gateway را تحت تأثیر قرار می‌دهد.

دسترسی به تمام کلیدهای احراز هویت اپلیکیشن‌های ثبت‌شده

گانچف در توضیحات خود افزوده در تلاش‌های بهره‌برداری مشاهده‌شده، گمان می‌رود توکن JWT جعلی، برای دسترسی به تمام نقاط پایانی بک‌اند API و اطلاعات احراز هویت، کلیدهای مصرف‌کننده (Consumer Keys) و اسرار (Secrets) مربوط به هر اپلیکیشن ثبت‌شده در این سرویس، مورد استفاده قرار گرفته باشد.

او همچنین تأکید کرده این سرویس، بنا به تعریف، برای رهگیری درخواست‌های API در مسیر خود به سمت سیستم‌های داخلی طراحی شده است؛ ویژگی‌ای که فرصت مناسبی برای شنود و سرقت داده‌های حساس در حال انتقال، و همچنین تعامل با سرویس‌های داخلی از طریق این محصول را که او آن را «حرکت جانبی به‌عنوان سرویس» (Lateral Movement-as-a-Service) توصیف کرده، فراهم می‌کند.


چرا این آسیب‌پذیری اهمیت دارد؟

ماهیت این نقص، آن را به یکی از خطرناک‌ترین انواع آسیب‌پذیری‌ها در پلتفرم‌های مدیریت API تبدیل می‌کند. از آنجا که سرویس‌های مدیریت API مانند WSO2 API Manager، به‌طور ذاتی، دروازه اصلی ورود به سیستم‌های داخلی یک سازمان محسوب می‌شوند و ترافیک حساس میان سرویس‌های مختلف را رهگیری می‌کنند، دور زدن موفق احراز هویت در چنین محصولی، پیامدهایی به‌مراتب فراتر از افشای یک منبع منفرد دارد.

توضیح گانچف درباره «حرکت جانبی به‌عنوان سرویس» به‌خوبی این نگرانی را تصویر می‌کند: مهاجمی که موفق به جعل یک توکن JWT با سطح دسترسی مدیریتی شود، عملاً کلید دسترسی به تمام اپلیکیشن‌ها و سرویس‌های ثبت‌شده در این پلتفرم، به‌همراه اسرار و کلیدهای احراز هویت مرتبط با آن‌ها، را در اختیار می‌گیرد. این سطح از دسترسی، می‌تواند به‌عنوان یک نقطه شروع برای حرکت جانبی گسترده در سراسر زیرساخت داخلی سازمان مورد استفاده قرار گیرد.


توصیه‌های امنیتی

با توجه به شواهد قطعی بهره‌برداری فعال از این آسیب‌پذیری، به کاربران توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:


جمع‌بندی

این آسیب‌پذیری در WSO2 API Manager، نمونه‌ای گویا از خطرات جدی مرتبط با نقص‌های احراز هویت در پلتفرم‌های مدیریت API است؛ زیرساختی که به‌طور ذاتی، در قلب ارتباطات میان سرویس‌های داخلی یک سازمان قرار دارد. با توجه به شواهد قطعی بهره‌برداری فعال از این نقص و پتانسیل آن برای فراهم کردن دسترسی گسترده به اطلاعات احراز هویت تمام اپلیکیشن‌های ثبت‌شده، نصب فوری وصله‌های منتشرشده، برای سازمان‌هایی که از این محصولات استفاده می‌کنند، یک اولویت فوری و غیرقابل‌تعویق به‌شمار می‌رود.

برچسب ها: WSO2, امنیت_اطلاعات, امنیت_سایبری, HTML, Cyberattack, cybersecurity, حمله سایبری, news, watchTowr

نوشته شده توسط تیم خبر.

چاپ