
CISA suma una falla crítica de WSO2 ya explotada
La vulnerabilidad permite falsificar el inicio de sesión en el gestor de API de WSO2 y robar las credenciales de cada aplicación conectada; el parche existe desde mayo.
Cualquier organización que use el gestor de interfaces de programación (API) de WSO2 y no haya instalado el parche de mayo está expuesta, ahora mismo, a que alguien tome control administrativo completo de esa plataforma: la falla ya se explota en internet desde hace más de una semana. CISA, la agencia de ciberseguridad de Estados Unidos, la sumó el 24 de septiembre a su catálogo de vulnerabilidades explotadas conocidas.
La falla, CVE-2026-5430, deja que un atacante se salte por completo la autenticación cuando el sistema acepta un token de sesión firmado con un algoritmo que no debería aceptar, según la propia asesoría técnica de WSO2. Con eso basta para hacerse pasar por un administrador sin credenciales reales:
- **Producto:** WSO2 API Manager, API Control Plane, Traffic Manager y Universal Gateway, las herramientas con las que estas empresas exponen y administran sus API hacia clientes externos.
- **Versiones con el problema:** API Manager de la 4.1.0 a la 4.6.0; los otros tres productos, en sus versiones 4.5.0 y 4.6.0.
- **Parche:** disponible desde el 3 de mayo, ya sea con la actualización de cada rama o con los parches públicos que WSO2 subió a GitHub.
La firma de gestión de exposición WatchTowr registró el primer ataque confirmado el 13 de septiembre, contra un señuelo que usa para detectar explotación real, y no contra un sistema en producción. Yordan Ganchev, su especialista principal de inteligencia de amenazas, explicó que ese token falsificado abre "cada endpoint de la API" junto con las "credenciales, claves y secretos" de todas las aplicaciones que estén registradas ahí.
WSO2 provee software de código abierto que bancos, empresas de telecomunicaciones y gobiernos usan para conectar sus sistemas internos con aplicaciones externas. Por eso esta falla no compromete solo un sitio: entrega acceso administrativo a todas las aplicaciones registradas en la instalación afectada. Ese mismo 24 de septiembre, CISA también sumó a su catálogo una segunda falla crítica, esta en Adobe Commerce y Magento.
Dos cosas quedan sin aclarar. CISA describe la falla en su catálogo como un problema de recorrido de directorios, mientras que la propia asesoría de WSO2 la explica como un salto de autenticación por el algoritmo de firma del token, sin que ninguna de las dos partes explique la diferencia. Tampoco hay cifras públicas de cuántas organizaciones, más allá del señuelo de WatchTowr, ya fueron comprometidas.
Sigue leyendo
- Privacidad
CISA suma una falla crítica de Adobe Commerce explotada
- Internet
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
- Internet
WordPress corrige una falla crítica que ya se está explotando
- Internet
Check Point corrige dos fallas críticas que ya se explotan



