WSO2'nin açığı ilk kez 3 Mayıs 2026 tarihli WSO2-2026-5328 numaralı bülteninde duyurduğu ve yamaladığı biliniyor. Ancak güvenlik şirketi watchTowr, açığın 13 Eylül 2026'dan bu yana gerçek saldırılarda denendiğini tespit etti. Yani yamanın yayımlanmasının üzerinden dört aydan fazla zaman geçmesine rağmen güncelleme yapmayan kurumlar şu anda doğrudan hedef durumunda.
Desteklenmeyen algoritmayla imzalanan token kabul ediliyor
WSO2'nin bültenine göre sorun, JWT (JSON Web Token) doğrulama mekanizmasında bulunuyor. Etkilenen ürünler, desteklemediği bir algoritmayla imzalanmış bir JWT'yi reddetmesi gerekirken kabul ediyor. Bu da saldırganın geçerli bir imza anahtarına sahip olmadan kendi hazırladığı token ile sisteme erişmesine yol açıyor.
WSO2, açığı CVSS ölçeğinde 10.0 (tek kiracılı kurulumlarda 9.8) puanla "kritik" olarak derecelendirdi. Şirkete göre başarılı istismar, yönetici hesaplarının ele geçirilmesi dahil yetkisiz erişime ve hesapların tamamen ele geçirilmesine neden olabiliyor. Açığı WSO2'ye Hacktron ekibi bildirdi.
Kriptografik imzalama anahtarlarını korumak için kullanılan bir nCipher nShield F3 donanım güvenlik modülü (HSM). Fotoğraf: Alexander Klink, Wikimedia Commons, CC BY 3.0. Olayın kendisine ait bir kare değildir.
Saldırganlar yönetici yetkili sahte token gönderiyor
The Hacker News ve SecurityWeek'in aktardığına göre watchTowr'un küresel tuzak (honeypot) ağı, 13 Eylül'de içine önceden yönetici yetkisi yerleştirilmiş sahte JWT'ler yakaladı. Şirket, açığa dair kamuya açık teknik ayrıntı bulunmamasına rağmen yakalanan yükü doğru ürüne karşı yeniden oynatarak kimlik doğrulamanın atlatılabildiğini doğruladı.
watchTowr'un baş tehdit istihbaratı uzmanı Yordan Ganchev'e göre başarılı bir istismar, saldırgana tüm API arka uç uç noktalarına ve bunların kimlik bilgilerine, kayıtlı uygulamaların consumer key ve secret değerlerine ve platform üzerinden geçen hassas verilere erişim sağlıyor. API ağ geçidi kurumun iç servislerine giden trafiğin ortasında durduğu için bu erişim, saldırganın ağ içinde ilerlemesine de zemin hazırlayabiliyor.
watchTowr, WSO2'nin niş bir ürün olmadığını vurgulayarak şirketin teknolojisinin bankacılık, kamu, telekomünikasyon ve lojistik sektörlerinde yaklaşık 1.000 müşteri tarafından kullanıldığını belirtti.
Etkilenen ürünler ve düzeltme seviyeleri
WSO2 bültenine göre abonelik sahipleri aşağıdaki güncelleme (update level) seviyelerine veya sonrasına geçmeli. Açık kaynak kullanıcıları için düzeltmeler WSO2'nin GitHub depolarındaki carbon-apimgt #13752 ve product-apim #14167 numaralı değişikliklerde yer alıyor.
| Ürün | Sürüm | Düzeltilmiş güncelleme seviyesi |
|---|---|---|
| API Manager | 4.6.0 | 21 |
| API Manager | 4.5.0 | 57 |
| API Manager | 4.4.0 | 72 |
| API Manager | 4.3.0 | 108 |
| API Manager | 4.2.0 | 197 |
| API Manager | 4.1.0 | 257 |
| API Control Plane | 4.6.0 | 22 |
| API Control Plane | 4.5.0 | 58 |
| Traffic Manager | 4.6.0 | 21 |
| Traffic Manager | 4.5.0 | 56 |
| Universal Gateway | 4.6.0 | 21 |
| Universal Gateway | 4.5.0 | 57 |
Ne yapılmalı?
- İnternete açık WSO2 API Manager, API Control Plane, Traffic Manager ve Universal Gateway kurulumlarınızı hemen belirleyin.
- Sürümünüze karşılık gelen güncelleme seviyesini WSO2 Updates ile uygulayın; açık kaynak kurulumlarda ilgili düzeltmeleri içeren sürüme geçin.
- Kimlik doğrulama kayıtlarını olağan dışı JWT kullanımı ve beklenmedik yönetici hesabı oluşturma açısından inceleyin.
- Sistemlerde anormal dosya yüklemeleri, web kabuğu (webshell) izleri ve şüpheli alt süreçler arayın.
- Ele geçirme şüphesi varsa API arka uç kimlik bilgilerini ve kayıtlı uygulamaların consumer key/secret değerlerini yenileyin.
Kaynaklar: WSO2 Security Advisory WSO2-2026-5328, The Hacker News, The Hacker News (watchTowr bulguları), SecurityWeek, CyberPress
Kapak fotoğrafı: Birleşik Krallık Ulusal Arşivleri'nin (The National Archives) sunucu odası. Fotoğraf: The National Archives (UK), Wikimedia Commons, CC BY 3.0. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi