Résumé
Le 6 août 2026, une faille de sécurité a été identifiée dans WSO2 API Manager. Référencée sous CVE-2026-5430, cette vulnérabilité permet à un attaquant de créer un jeton JWT avec un algorithme non autorisé, mais quand même accepté à tort par le système. Cela peut donner un accès non autorisé, jusqu’à la compromission de comptes administrateurs et la prise de contrôle complète d’un compte. Cette CVE est référencée dans le catalogue KEV des vulnérabilités activement exploitées. Un code d'exploitation public est disponible.
Solutions
Il est recommandé d'appliquer les correctifs indiqués par le fournisseur.
Dernière mise à jour : 17/09/2026
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 10.0/10
EPSS : 0.32%
Référencée comme KEV : Oui
Code d exploitation disponible : Oui
Date d’ajout au KEV : 2026-09-17T04:00:36.311Z
Date de détection de l’exploit : 2026-09-17T04:00:36.311Z
Systèmes affectés
WSO2 Universal Gateway : < 4.5.0.57
WSO2 Universal Gateway : < 4.6.0.21
WSO2 Traffic Manager : < 4.5.0.56
WSO2 Traffic Manager : < 4.6.0.21
WSO2 API Control Plane : < 4.5.0.58
WSO2 API Control Plane : < 4.6.0.22
WSO2 API Manager : < 4.1.0.257
WSO2 API Manager : < 4.2.0.197
WSO2 API Manager : < 4.3.0.108
WSO2 API Manager : < 4.4.0.72
WSO2 API Manager : < 4.5.0.57
WSO2 API Manager : < 4.6.0.21
WSO2 Carbon API Manager Rest API Utility : < 9.20.74.401
WSO2 Carbon API Manager Rest API Utility : < 9.28.116.417
WSO2 Carbon API Manager Rest API Utility : < 9.29.120.236
WSO2 Carbon API Manager Rest API Utility : < 9.30.67.167
WSO2 Carbon API Manager Rest API Utility : < 9.31.86.158
WSO2 Carbon API Manager Rest API Utility : < 9.32.147.59
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-5430
CVE Details : https://www.cvedetails.com/cve/CVE-2026-5430/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2026-5430