Siber Güvenlik

WSO2 API Manager'da Kritik Güvenlik Açığı Aktif Olarak Sömürülüyor

WSO2 API Manager'da bulunan bir güvenlik açığı, aktif olarak kötüye kullanılıyor. Kullanıcıların acilen güncelleme yapması gerekiyor.

WSO2 API Manager güvenlik açığı hakkında bilgi veren grafik
WSO2 API Manager güvenlik açığı hakkında bilgi veren grafik · Görsel: The Hacker News

WSO2 API Manager'da tespit edilen kritik bir güvenlik açığı, şu anda aktif bir şekilde kötüye kullanılıyor. CVE-2026-5430 olarak takip edilen bu zafiyet, kriptografik imzanın yanlış doğrulanması nedeniyle hesap ele geçirilmesine yol açabiliyor. Hacktron Ekibi, bu açığı keşfeden ve bildiren grup olarak öne çıkıyor.

Zafiyetin Etkileri

WSO2 tarafından Mayıs 2026'da yayımlanan bir uyarıda, JWT (JSON Web Token) kimlik doğrulamasının, desteklenmeyen bir algoritma ile imzalanmış bir token ile atlatılabileceği belirtiliyor. Bu durum, yetkisiz erişime sebep olabiliyor. Zafiyetin başarılı bir şekilde kötüye kullanılması, yönetici hesaplarının tehlikeye girmesi ve tam hesap ele geçirilmesi ile sonuçlanabilir.

Zafiyetten etkilenen ürünler şunlardır:

  • WSO2 API Control Plane: 4.6.0, 4.5.0
  • WSO2 API Manager: 4.6.0, 4.5.0, 4.4.0, 4.3.0, 4.2.0, 4.1.0
  • WSO2 Universal Gateway: 4.6.0, 4.5.0

Çözüm ve Güncellemeler

Topluluk kullanıcıları için aşağıdaki bağlantılarda düzeltmeler mevcuttur:

  • [github.com/wso2/carbon-apimgt/pull/13752](https://github.com/wso2/carbon-apimgt/pull/13752)
  • [github.com/wso2/product-apim/pull/14167](https://github.com/wso2/product-apim/pull/14167)

Ayrıca, WSO2 Destek Abonelik Sahipleri için de güncellemeler yayımlanmıştır:

  • WSO2 API Control Plane 4.6.0 - Güncelleme seviyesi 22
  • WSO2 API Manager 4.5.0 - Güncelleme seviyesi 57

Aktif Sömürü Girişimleri

watchTowr tarafından yapılan gözlemlere göre, zafiyetin aktif olarak kötüye kullanıldığı tespit edilmiştir. 13 Eylül 2026'da, yönetici yetkileri içeren JWT token'larının geldiği kaydedilmiştir. Yordan Ganchev, watchTowr'da görevli bir tehdit istihbarat uzmanı olarak, bu açığın, JWT kimlik doğrulamasının desteklemediği algoritmalarla imzalanmış token'ları kabul etmesinden kaynaklandığını belirtmiştir.

Ganchev, "Bu nedenle, bu zafiyetin kritik bir hata olduğunu görmek kolay. API Manager 4.1.0'dan 4.6.0'a, API Control Plane, Traffic Manager ve Universal Gateway'i etkiliyor" demiştir.

Kullanıcıların Alması Gereken Önlemler

Gözlemlenen sömürü girişimlerinde, sahte JWT token'larının her API arka uç noktasına ve her kayıtlı uygulamanın kimlik bilgilerine erişmek için kullanıldığı düşünülmektedir. Bu durum, hassas verilerin ele geçirilmesine ve iç hizmetlerle etkileşime geçilmesine olanak tanıyor.

Kullanıcılara, en kısa sürede güncellemeleri uygulamaları önerilmektedir. Bu, olası bir saldırıya karşı en iyi koruma yöntemidir.

Sık Sorulan Sorular

WSO2 API Manager'daki güvenlik açığı nedir?

CVE-2026-5430 kodlu zafiyet, JWT kimlik doğrulamasının yanlış doğrulanmasından kaynaklanıyor.

Bu güvenlik açığı nasıl kötüye kullanılıyor?

Sahte JWT token'ları kullanılarak yetkisiz erişim sağlanabiliyor.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü