WSO2 API Manager expuesto a ataques por bypass de JWT con tokens forjados
Una falla crítica en la verificación de firmas JWT permite a atacantes obtener cuentas de administrador en versiones 4.1.0‑4.6.0 de WSO2 API Manager y productos relacionados.

Un fallo de seguridad grave, CVE‑2026‑5430, con un CVSS de 9.8/10.0, ha sido detectado en la práctica por watchTowr.
La vulnerabilidad permite que un JWT firmado con un algoritmo no soportado sea aceptado, lo que da acceso no autorizado y, potencialmente, la toma de control de cuentas administrativas. La brecha afecta a WSO2 API Control Plane 4.5.0‑4.6.0, WSO2 API Manager 4.1.0‑4.6.0, WSO2 Traffic Manager 4.5.0‑4.6.0 y WSO2 Universal Gateway 4.5.0‑4.6.0.
Los parches están disponibles en los siguientes pull requests:
WSO2 ha publicado actualizaciones de nivel específicas para cada versión, con números de nivel de actualización que van desde 21 hasta 257.
watchTowr reporta que el exploit está activo en el mundo real: su honeypot capturó tokens JWT con privilegios de administrador el 13 de septiembre de 2026. El atacante puede usar el token forjado para acceder a cualquier endpoint de backend y extraer credenciales de aplicaciones registradas.
La recomendación es aplicar los parches inmediatamente. Para más detalles técnicos, consulte la entrada de CVE o la publicación de seguridad de WSO2.

