
CISA confirma ataques activos contra una falla crítica en WSO2 API Manager
Una falla de autenticación en los productos de gestión de APIs de WSO2 pasó de ser una vulnerabilidad parchada a un problema activo esta semana. CISA, la agencia de ciberseguridad de Estados Unidos, sumó el CVE-2026-5430 a su catálogo de vulnerabilidades explotadas el 24 de septiembre, después de que la firma watchTowr detectara intentos de ataque reales contra la falla.
La recomendación es actualizar ya a las versiones parchadas y revisar los logs en busca de tokens administrativos sospechosos.
El problema, con un puntaje CVSS de 9,8 sobre 10, afecta a WSO2 API Manager en sus versiones 4.1.0 a 4.6.0, además de API Control Plane, Traffic Manager y Universal Gateway. La falla permite saltear la verificación de tokens JWT cuando están firmados con un algoritmo que el sistema no debería aceptar: en la práctica, alguien puede armar un token falso con permisos de administrador y el servidor lo toma como válido.
Según watchTowr, su red de honeypots empezó a capturar estos tokens falsificados el 13 de septiembre, ya con privilegios de admin incluidos. Eso les da a los atacantes acceso a los backends de las APIs, a credenciales, claves de consumidor y otros secretos conectados a la plataforma.
WSO2 había liberado el parche en mayo, después de que el equipo de Hacktron reportara el hallazgo, pero muchas instalaciones quedaron sin actualizar. La empresa tiene cerca de mil clientes en bancos, gobiernos, telecomunicaciones y logística, entre ellos ING, Qantas, Hilton y el Departamento de Justicia de Estados Unidos.
Si tu organización usa alguno de estos productos, la recomendación es actualizar ya a las versiones parchadas y revisar los logs en busca de tokens administrativos sospechosos o archivos creados fuera de los directorios habituales.


