WSO2 API 플랫폼 제품군에 영향을 주는 CVE-2026-5430 취약점은 JWT 인증 우회와 경로 순회로 관리자 권한 획득에서 원격 코드 실행(RCE)까지 이어질 수 있는 치명적인 결함입니다. 실제 악용 사례가 확인되면서 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다.
CVE-2026-5430 취약점 개요 및 위험도
CVE-2026-5430은 WSO2 API 플랫폼의 핵심 구성 요소에서 발생하는 심각한 보안 취약점입니다. 이 취약점의 가장 위험한 점은 인증되지 않은 원격 공격자가 유효한 자격 증명 없이도 시스템의 관리자 권한을 획득할 수 있다는 데 있습니다.
배포 환경에 따라 위험도는 한층 올라갑니다. 멀티 테넌트(Multi-tenant) 환경에서는 CVSS 점수가 10.0이라는 최고 위험 수치를 기록했고, 싱글 테넌트(Single-tenant) 설정에서도 9.8이라는 매우 높은 점수가 매겨졌습니다. 공격자가 적은 노력으로 시스템 전체를 장악할 수 있다는 뜻이라, 보안 담당자의 즉각적인 대응이 필요한 상황입니다.
기술적 분석: JWT 인증 우회 및 공격 경로
이 취약점은 크게 두 가지 공격 경로와 기술적 결함으로 정리됩니다.
1. JWT 알고리즘 불일치를 통한 인증 우회
취약점의 핵심은 JSON Web Token(JWT)의 암호화 서명을 제대로 검증하지 못하는 결함에 있습니다. 공격자는 다음과 같은 메커니즘으로 권한을 탈취합니다.
- 지원되지 않는 서명 알고리즘을 악용하거나 조작된 토큰을 제출합니다.
- JWT 알고리즘 불일치를 유도해 인증 과정을 우회합니다.
- 인증되지 않은 사용자가 시스템 안에서 인증된 관리자로 인식되면서 계정 탈취(Account Takeover)까지 가능해집니다.
2. 경로 순회 및 원격 코드 실행(RCE)
CISA의 분석에 따르면 이 취약점은 단순한 인증 우회에 그치지 않고, 파일 시스템에 영향을 주는 경로로 확장됩니다.
- 경로 순회(Path Traversal): 공격자가 비정상적인 경로 요청으로 제한된 디렉토리 밖의 파일에 접근합니다.
- 제한 없는 파일 업로드(Unrestricted File Upload): 경로 순회 취약점을 이용해 임의의 파일을 서버에 업로드합니다.
- 원격 코드 실행(RCE): 업로드된 악성 파일을 실행해 서버의 제어권을 완전히 획득하는 원격 코드 실행 단계에 이르게 됩니다.
현재 공개 코드 저장소에서 CVE-2026-5430을 노리는 개념 증명(PoC) 자료가 확인되고 있습니다. 실제 공격 가능성이 매우 높은 상태입니다.
제품별 영향 범위 및 패치 버전
이 취약점은 WSO2 API 플랫폼의 주요 구성 요소 전반에 걸쳐 영향을 미칩니다. API Manager의 특정 버전들과 Control Plane 등이 포함되며, 각 제품별로 대응 패치 버전이 배포된 상태입니다.
| 영향을 받는 제품 | 취약한 버전 범위 | 패치/해결 버전 |
|---|---|---|
| WSO2 API Manager | 4.1.0 버전 중 4.1.0.257 이전 버전 | 4.1.0.257 |
| WSO2 API Manager | 4.6.0 버전 중 4.6.0.21 이전 버전 | 4.6.0.21 |
| WSO2 API Control Plane | 4.5.0 버전 중 4.5.0.58 이전 버전 | 4.5.0.58 |
| WSO2 Traffic Manager | 영향 받음 | 공식 업데이트 적용 필요 |
| WSO2 Universal Gateway | 영향 받음 | 공식 업데이트 적용 필요 |
CISA KEV 등재 및 대응 타임라인
이번 취약점은 패치 배포 이후에도 실제 공격이 확인되면서 긴급성이 더욱 커졌습니다. WSO2는 2026년 4월 6일에 업데이트를 배포했고, 5월 3일에는 공식 권고문(WSO2-2026-5328)을 게시했습니다.
그런데 많은 시스템이 업데이트되지 않은 상태에서 악용 사례가 지속되자, CISA는 2026년 9월 24일 CVE-2026-5430을 Known Exploited Vulnerabilities(KEV) 카탈로그에 공식 추가했습니다. KEV 등재는 이 취약점이 단순한 ‘이론적 위험’이 아니라 ‘실제 공격에 사용되고 있음’을 뜻합니다. 관리자는 패치 적용 여부를 즉시 점검해야 합니다.
보안 담당자의 첫 단계는 현재 운영 중인 WSO2 API 플랫폼의 버전 확인입니다. 위 표에 명시된 패치 버전 또는 최신 업데이트를 적용하면 인증 우회와 RCE 위험을 제거할 수 있습니다.