CISA 把 WSO2 漏洞寫成「路徑穿越、任意上傳檔案」,廠商公告與 NVD 寫的是 JWT 驗證繞過:同一個 CVE-2026-5430,兩份文件講的是兩種漏洞
趨勢新聞2026 年 9 月 27 日
美國網路安全暨基礎設施安全局(CISA)9 月 24 日把 WSO2 API Control Plane、API Manager、Traffic Manager 與 Universal Gateway 的漏洞 CVE-2026-5430 列入「已知遭利用漏洞」(KEV)目錄,條目名稱是「WSO2 多項產品路徑穿越漏洞」,說明寫「路徑穿越可導致不受限制的檔案上傳並造成遠端程式執行」,聯邦機關限 9 月 27 日前修補。但這個條目自己附的廠商公告 WSO2-2026-5328(5 月 3 日)寫的是另一種漏洞:JWT 驗證機制接受未支援的簽章演算法,攻擊者可以偽造 token 繞過驗證、取得未授權存取,「包括管理員帳號可能被接管」。美國國家漏洞資料庫(NVD)的描述與廠商一致,KEV 條目自己登錄的弱點類型 CWE-347 也是「簽章驗證不當」,都對不上「路徑穿越」。
廠商公告的其他內容:嚴重度重大,CVSS 3.1 分數 10.0,單租戶部署調整為 9.8;受影響版本是 API Control Plane 4.6.0 與 4.5.0、API Manager 4.1.0 到 4.6.0、Traffic Manager 4.6.0 與 4.5.0、Universal Gateway 4.6.0 與 4.5.0;公開修補在 GitHub 的 carbon-apimgt PR #13752 與 product-apim PR #14167,訂閱用戶另有更新;通報者是 Hacktron 團隊。公告沒有提到利用。NVD 在 8 月 6 日登錄這個 CVE,9 月 25 日更新時加上了 CISA KEV 的連結,描述沒有改。
轉述跟著 CISA 走
9 月 25 日之後的資安媒體多數照 CISA 條目轉述,例如 The Hacker News 寫「路徑穿越漏洞,可讓攻擊者把檔案上傳到非預期的位置」,並附上同一份廠商公告的連結,沒有指出兩者的差異。截稿時 CISA 沒有更正條目,也沒有說明利用證據的來源。對用 WSO2 的公司,兩份文件要修的版本清單是一樣的,但防守動作不一樣:把「路徑穿越」當成事實去設 WAF 規則擋 ../,對一個偽造 JWT 演算法的攻擊沒有作用。