מערכת ניהול ה-API של WSO2 קיבלה ציון 10 מתוך 10, הציון הגבוה ביותר שקיים. תוקף שאין לו חשבון, סיסמה או הרשאה כלשהי יכול להכין לעצמו כרטיס כניסה חתום ולהתקבל כמשתמש מורשה, ובכלל זה כמנהל המערכת. ב-24 בספטמבר 2026 נרשמה החולשה כמנוצלת בפועל.

מה החולשה?

כדי לא לבקש שם משתמש וסיסמה בכל פנייה, שרתים רבים מנפיקים למשתמש פתק חתום דיגיטלית שאומר מי הוא ומה מותר לו. הפתק הזה נקרא JWT, וכל הביטחון שבו נשען על כך שהשרת בודק את החתימה בשיטה שהוגדרה אצלו מראש. ברגע שהתוקף הוא זה שקובע באיזו שיטה השרת יבדוק, החתימה מפסיקה להיות הוכחה למשהו.

זה מה שקרה כאן. רכיב האימות של WSO2 קיבל token-ים שנחתמו בשיטות שלא הוגדרו אצלו ולא נתמכו על ידו, ובמקום לפסול אותם על הסף הוא העביר אותם בדיקה שגויה ואישר אותם. תוקף שמרכיב token משלו, בוחר בשיטת חתימה שהשרת לא אמור לקבל ושולח אותו, מקבל גישה בלי להוכיח דבר. לסוג הזה של באג קוראים אימות שגוי של חתימה קריפטוגרפית.

הציון 10 מורכב מארבעה דברים שמצטרפים יחד: ההתקפה עוברת ברשת, אינה דורשת הרשאה מוקדמת, אינה דורשת שמישהו בצד השני ילחץ על משהו, וההשפעה שלה חורגת מהרכיב עצמו אל מה שיושב מאחוריו. הרשומה ב-NVD מוסיפה שבהתקנה שמשרתת ארגון יחיד הציון יורד ל-9.8, מפני שאז הנזק נשאר בתוך אותו תחום אחריות.

מי מושפע?

הרשומה מונה ארבעה מוצרים של WSO2: API Manager, API Control Plane, Traffic Manager ו-Universal Gateway.

ב-API Manager מושפעות הגרסאות מ-4.1.0 ועד 4.1.0.257, מ-4.2.0 ועד 4.2.0.197, מ-4.3.0 ועד 4.3.0.108, מ-4.4.0 ועד 4.4.0.72, מ-4.5.0 ועד 4.5.0.57 ומ-4.6.0 ועד 4.6.0.21. ב-API Control Plane מדובר בגרסאות 4.5.0 עד 4.5.0.58 ובגרסאות 4.6.0 עד 4.6.0.22, וב-Traffic Manager בגרסאות 4.5.0 עד 4.5.0.56 ובגרסאות 4.6.0 עד 4.6.0.21.

לגולש הפרטי בישראל אין כאן מה לעשות. אלה רכיבי תשתית שארגונים מתקינים אצלם כדי לנהל דרכם את הממשקים שהאפליקציות, הלקוחות והשותפים שלהם פונים אליהם. מה שכן, שער API הוא בדיוק המקום שדרכו עוברת התנועה אל המערכות שמאחור, ומי שמשתלט עליו נמצא בעמדה נוחה במיוחד להמשיך פנימה.

האם מנוצלת בפועל?

כן. ב-24 בספטמבר 2026 הוסיפה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הקטלוג שלה לחולשות שידוע כי תוקפים משתמשים בהן בשטח. התאריך שנקבע שם לגופים הפדרליים לסיים את הטיפול הוא 27 בספטמבר 2026, שלושה ימים אחרי ההוספה. זה מהחלונות הקצרים שהקטלוג נוהג לתת.

הרשומה עצמה התפרסמה ב-NVD כבר ב-6 באוגוסט 2026, כלומר הגרסאות המתוקנות היו זמינות כחודש וחצי לפני שהניצול תועד.

מה עושים?

בדקו קודם איזה מהמוצרים רץ אצלכם ובאיזה ענף גרסה, כי התיקון פורסם בכל ענף בנפרד ואין צורך לקפוץ לענף מרכזי אחר. ב-API Manager עברו ל-4.1.0.257, 4.2.0.197, 4.3.0.108, 4.4.0.72, 4.5.0.57 או 4.6.0.21, לפי הענף שלכם. ב-API Control Plane עברו ל-4.5.0.58 או ל-4.6.0.22, וב-Traffic Manager ל-4.5.0.56 או ל-4.6.0.21.

מכיוון שהחולשה מובילה לגישה לא מורשית ועד להשתלטות מלאה על חשבונות, ובהם חשבונות ניהול, כדאי לעבור אחרי העדכון על פעילות חשבונות המנהל ולוודא שלא נפתחו שם חשבונות או הרשאות שאיש לא ביקש.

הודעת האבטחה של WSO2 היא המקור לרשימת הגרסאות ולפרטי התיקון.