Le 24 septembre 2026, CISA a ajouté CVE-2026-5430 au catalogue Known Exploited Vulnerabilities. L'avis WSO2 décrit un contournement de l'authentification JWT qui affecte plusieurs produits de la gamme API et peut conduire à une prise de contrôle de compte.
Le catalogue KEV change la priorité opérationnelle : une instance vulnérable doit être inventoriée et corrigée rapidement. Son inscription ne prouve toutefois pas que chaque déploiement WSO2 a été compromis.
Le mécanisme documenté
Selon WSO2, un jeton signé avec un algorithme non pris en charge peut contourner la vérification attendue. Le périmètre comprend API Control Plane, API Manager, Traffic Manager et Universal Gateway dans plusieurs versions 4.x.
Les versions exactes et les niveaux de correctif varient selon le produit. Il faut donc comparer l'inventaire réel au tableau de l'avis WSO2, plutôt que de se contenter d'un numéro de version global.
Pourquoi le KEV compte
L'ajout par CISA signifie que des éléments publics ou institutionnels attestent d'une exploitation dans la nature. Des analyses indépendantes décrivent le risque de prise de contrôle et les versions corrigées, mais ne donnent pas une liste exhaustive des organisations touchées.
Pour une petite équipe, le bon réflexe est de traiter l'exposition comme urgente tout en séparant la correction de l'enquête : mettre à jour n'efface pas les traces d'accès déjà obtenues.
Les vérifications immédiates
Inventoriez les produits WSO2 exposés, leur version, leur mode d'authentification et les interfaces accessibles depuis Internet. Appliquez les niveaux de mise à jour de l'avis et réduisez temporairement l'exposition des consoles d'administration.
Conservez les journaux d'authentification, de jetons, d'API et de passerelle. Recherchez des connexions anormales, des créations d'administrateurs, des changements de politiques et des jetons utilisés depuis des emplacements inhabituels.
Rotation et réponse
Si un accès anormal est confirmé ou plausible, révoquez les jetons, clés et secrets utilisés par les produits concernés. Vérifiez aussi les services appelés par les API : une prise de contrôle de compte peut donner accès à des systèmes en aval.
Ne copiez pas les secrets dans les tickets ou les messages d'incident. Documentez qui a accès à chaque credential et conservez la preuve de la rotation effectuée.
Le lien avec Soclyde
Soclyde ne corrige pas WSO2 et ne détecte pas les jetons abusés. Il aide à préparer une rotation contrôlée en générant des secrets uniques et en les conservant dans un coffre chiffré local-first, avec moins de copies intermédiaires pendant la réponse.
Cette organisation complète les journaux et les contrôles d'API ; elle ne transforme pas une architecture de coffre en protection automatique de la passerelle.
À retenir
CVE-2026-5430 contourne la vérification JWT de plusieurs produits WSO2 et figure désormais au catalogue KEV. Inventoriez, corrigez, examinez les accès et faites tourner les secrets concernés. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



