WSO2 API Manager: token de admin forjado en versiones 4.1-4.6

Una vulnerabilidad de 9,8 permite forjar tokens de admin en el WSO2 API Manager; honeypot de watchTowr registró tráfico malicioso el 13 de septiembre.
WatchTowr informó el 16 de septiembre que su red de honeypots comenzó a capturar, en la noche del 13 de septiembre, intentos de explotación real de la CVE-2026-5430 contra instancias expuestas de WSO2 API Manager. Los tokens JWT observados llegan ya firmados con privilegios de administrador incorporados, listos para autenticar contra cualquier endpoint del gateway como si el atacante fuera el operador legítimo. La falla tiene un puntaje de 9,8 en CVSS, el máximo práctico de la escala.
La raíz es una falla de verificación criptográfica: WSO2 aceptaba JWTs firmados con algoritmos que no debería soportar, y el parser no bloqueaba el flujo. Un atacante que conociera la brecha podía inventar un token, colocar el campo de usuario como admin, firmar con un algoritmo permisivo y presentar a la API. El gateway devolvía acceso. El bug fue descubierto y reportado por investigadores del Hacktron Team, y afecta a API Manager en las versiones 4.1.0 hasta 4.6.0, además de los módulos API Control Plane, Traffic Manager y Universal Gateway en el mismo rango. WSO2 publicó el aviso WSO2-2026-5328 con parches en todas las ramas soportadas.
El tamaño del parque expuesto
WSO2 es uno de los operadores de gateway de API con mayor presencia en gobierno, telecomunicaciones, banca y salud. Según material corporativo de la propia empresa, API Manager está en más de 90 países, procesa 50 mil millones de transacciones por día y cubre un catálogo agregado de 200 mil APIs. Es la capa de tráfico por donde pasa una parte importante del flujo entre bancos digitales, operadoras móviles y servicios gubernamentales en varias jurisdicciones.
La lista de exposición es problemática por dos motivos que rara vez aparecen juntos. Primero, el producto suele ser instalado en datacenters propios, lo que significa que muchos operadores no reciben actualizaciones automáticas y dependen de ventanas trimestrales de mantenimiento. Segundo, la falla permite forjar tokens sin exigir credenciales válidas, lo que dispensa cualquier ingeniería social o filtración previa.
Dónde se aterriza el problema por región
En el Reino Unido, WSO2 opera dentro del stack técnico de bancos challenger y servicios del NHS. Un compromiso del gateway allí expone operaciones de open banking e integraciones de registro electrónico. En India, donde la API Aadhaar y el UPI dependen de capas de integración de este estándar, una ventana de invasión de días entre el parche y su aplicación es una invitación directa para actores estatales y crimen organizado.
Brasil tiene su propia exposición. Grandes bancos, aseguradoras y gobiernos municipales adoptan WSO2 como capa intermedia entre sistemas heredados y front-ends digitales. En una integración típica de Open Finance, el gateway carga credenciales a largo plazo para decenas de fintechs. Un token de admin forjado permite listar estas credenciales y reconfigurar el ataque contra socios. Según WatchTowr, la carga útil observada en los honeypots fue diseñada precisamente para descubrir y exfiltrar claves de consumidor y secretos de aplicaciones registradas.
El reloj del defensor
"Esto es el tipo de falla que transforma una implementación en punto de partida para toda la cadena de proveedores detrás de ella", dijo WatchTowr en su boletín técnico. La empresa recomendó desactivar temporalmente algoritmos de firma no utilizados, revocar tokens activos y forzar la rotación de secretos después de aplicar el parche. WSO2 pidió una actualización inmediata a las versiones corregidas o la aplicación de parches fuera de banda en 4.1, 4.2, 4.3, 4.4, 4.5 y 4.6.
El costo de la demora rara vez compensa. La curva histórica de explotación para bugs de firma JWT sigue el mismo patrón: ventana estrecha entre el descubrimiento y la disponibilidad de escáneres automatizados, ampliación rápida por operadores oportunistas tan pronto como el exploit se filtra. WatchTowr dice que el tráfico observado tiene características de campaña coordinada, no de prueba aislada.
Una nota separada para los equipos de riesgo de terceros: una integración con una aseguradora, un adquirente o una operadora móvil que dependa de WSO2 hereda el vector. Un pedido de confirmación por escrito sobre la versión instalada y el estado del parche es una actividad legítima de due diligence esta semana, no paranoia.
También hay un mensaje silencioso para arquitectos de plataforma. La CVE-2026-5430 no es sofisticada. Es un error clásico de validación de firma, el mismo tipo de bug que afectó a bibliotecas JWT en 2015 y 2018 y que ya debería estar cubierto por pruebas automatizadas de fuzzing en cualquier producto crítico. El hecho de que haya sobrevivido en WSO2 hasta 2026 sugiere una brecha de cobertura en suites de prueba que priorizan funcionalidad y no los caminos degenerados que los atacantes conocen de memoria.
Para operadores en jurisdicciones con notificación obligatoria de incidentes, el reloj comienza a contar más temprano. En Estados Unidos, la SEC exige divulgación en cuatro días hábiles para incidentes materiales en empresas listadas; en la Unión Europea, NIS2 establece 24 horas para la notificación inicial. La evidencia de acceso no autorizado por token forjado difícilmente se interpreta como no material.