Bulletin d'alerte

Vulnérabilité dans WSO2 API Manager

septembre 2026

Résumé

Le 6 août 2026, une faille de sécurité a été identifiée dans WSO2 API Manager. Référencée sous CVE-2026-5430, cette vulnérabilité permet à un attaquant de créer un jeton JWT avec un algorithme non autorisé, mais quand même accepté à tort par le système. Cela peut donner un accès non autorisé, jusqu’à la compromission de comptes administrateurs et la prise de contrôle complète d’un compte. Cette CVE est référencée dans le catalogue KEV des vulnérabilités activement exploitées. Un code d'exploitation public est disponible.

Solutions

Il est recommandé d'appliquer les correctifs indiqués par le fournisseur.

Dernière mise à jour : 17/09/2026

La faille est activement exploitée : Oui

Details techniques

Score CVSS : 10.0/10

EPSS : 0.32%

Référencée comme KEV : Oui

Code d exploitation disponible : Oui

Date d’ajout au KEV : 2026-09-17T04:00:36.311Z

Date de détection de l’exploit : 2026-09-17T04:00:36.311Z

Systèmes affectés

WSO2 Universal Gateway : < 4.5.0.57
WSO2 Universal Gateway : < 4.6.0.21
WSO2 Traffic Manager : < 4.5.0.56
WSO2 Traffic Manager : < 4.6.0.21
WSO2 API Control Plane : < 4.5.0.58
WSO2 API Control Plane : < 4.6.0.22
WSO2 API Manager : < 4.1.0.257
WSO2 API Manager : < 4.2.0.197
WSO2 API Manager : < 4.3.0.108
WSO2 API Manager : < 4.4.0.72
WSO2 API Manager : < 4.5.0.57
WSO2 API Manager : < 4.6.0.21
WSO2 Carbon API Manager Rest API Utility : < 9.20.74.401
WSO2 Carbon API Manager Rest API Utility : < 9.28.116.417
WSO2 Carbon API Manager Rest API Utility : < 9.29.120.236
WSO2 Carbon API Manager Rest API Utility : < 9.30.67.167
WSO2 Carbon API Manager Rest API Utility : < 9.31.86.158
WSO2 Carbon API Manager Rest API Utility : < 9.32.147.59

Documentation

NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-5430
CVE Details : https://www.cvedetails.com/cve/CVE-2026-5430/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2026-5430

Signaler un incident de sécurité en remplissant ce formulaire. Notre équipe vous recontactera dans les plus brefs délais.

« * » indique les champs nécessaires

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.