CVE-2026-5430은 WSO2 API 플랫폼 제품군에 영향을 주는 취약점으로, CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 등재된 알려진 악용 취약점이다. WSO2 제품군을 운영하는 환경이라면 사용 여부, 버전, 외부 노출 여부를 먼저 확인해야 한다.
개요

- CISA KEV 항목은 WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway의 경로 순회(path traversal) 취약점이 제한 없는 파일 업로드(unrestricted file upload)로 이어지고, 결과적으로 원격 코드 실행(remote code execution)까지 가능하다고 설명한다.
- CVE 레코드 제목은 JWT 알고리즘 불일치를 이용한 인증 우회(authentication bypass via JWT algorithm mismatch)로 계정 탈취(account takeover)에 이르렀다고 표현한다.
- 공개 코드 저장소 검색 결과에서 이 취약점을 다루는 CVE-2026-5430 관련 저장소가 확인되며, 해당 저장소 설명에는 'Critical 10.0', 'Unauthenticated Account Takeover'라는 표현이 함께 기재되어 있다.
영향 범위
- WSO2 API Control Plane
- WSO2 API Manager
- WSO2 Traffic Manager
- WSO2 Universal Gateway
NVD 데이터 스니펫에는 WSO2 Universal Gateway 4.5.0 버전이 언급되어 있으나, 해당 조각에서 affected/unaffected 상태가 온전하게 확인되지 않아 버전별 판정은 벤더 권고문으로 확정해야 한다. 두 공식 출처(CISA와 CVE 레코드)의 기술 서술은 공격 경로에 차이가 있어, 현재 근거만으로 실제 공격 경로는 확정되지 않았다.
기술적 분석
CISA KEV 설명과 CVE 레코드 제목은 서로 다른 관점을 제시한다. CISA는 경로 순회 → 파일 업로드 → 원격 코드 실행을, CVE 레코드는 JWT 알고리즘 불일치 기반 인증 우회 → 계정 탈취를 강조한다. 어떤 경로가 실제 악용으로 쓰였는지는 벤더 공식 기술 설명으로 확정해야 한다.
제공된 근거가 명시하는 직접적 영향은 두 가지로 한정된다. CISA의 설명에 따른 파일 업로드를 통한 원격 코드 실행 가능성과, CVE 레코드의 설명에 따른 인증 우회를 통한 계정 탈취 가능성이다.
CISA KEV 카탈로그에 등재된 알려진 악용 취약점이라는 정부 기관 판정이 내려진 상태다. 공개 저장소 설명에 포함된 'Critical 10.0' 표현은 공식 CVSS 점수 확인 자료가 아니므로, 공식 점수가 확인될 때까지는 우선순위 판단의 보조 자료로만 사용할 수 있다.
공개 PoC·익스플로잇 분석
- 출처: 공개 코드 저장소 검색 결과에서 CVE-2026-5430을 대상으로 하는 PoC 자료로 표기된 저장소가 확인된다.
- 전제조건: 해당 저장소 설명 문구에는 'Critical 10.0', 'Unauthenticated Account Takeover'가 함께 기재되어 있으며, WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway를 대상으로 삼는다고 표기한다.
- 입증 범위: 확인된 것은 저장소와 그 설명의 존재이며, 저장물 내 코드의 실행 성패, 적용 대상 버전, 재현 조건은 현 단계 근거 범위 밖이다.
- 운용상 의미: 공개적으로 접근 가능한 해당 저장소가 KEV 등재 취약점을 다루고 있어, 침해가 관찰되지 않은 환경에서도 내부 탐지·완화 일정 설정 시 참고할 수 있다.
대응 방안
즉시 조치:
- WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway 사용 여부, 버전, 외부 노출 여부를 즉시 조사한다.
탐지 점검:
- 구체적인 IOC 지표와 탐지 지침은 현재 확보된 근거에 포함되어 있지 않으므로, 벤더·CISA 후속 권고를 참조해야 한다.
중기 대응:
- 벤더 보안 권고문에서 확정된 수정 버전으로 업그레이드한다(정확한 수정 버전과 KB/CU 번호는 벤더 권고문 확인이 필요하다).
한계:
- CVE 레코드의 JWT 알고리즘 불일치 인증 우회 설명과 CISA KEV의 경로 순회·파일 업로드 서술 중 실제 공격 경로에 대한 벤더 공식 기술 설명이 필요하다.
- NVD 스니펫의 WSO2 Universal Gateway 4.5.0 표기는 affected/unaffected 구분이 불완전하여 영향 버전 목록으로 확정하지 못했다.
- 'Critical 10.0' 표기는 공개 저장소 문구 기반이며 공식 CVSS 점수 출처 확인이 필요하다.
- 정확한 수정 버전, KB/CU 번호, CISA 권고 이행 기한은 현재 근거에 명시되어 있지 않다.
참고자료
- CVE-2026-5430 - Authentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account Takeover
- CISA Catalog of Known Exploited Vulnerabilities - CVE-2026-5430
- NVD CVE-2026-5430 (CVE API 2.0)
- GitHub repository search: CVE-2026-5430 (abraxas PoC repository)
함께 읽으면 좋은 글
- CVE-2025-39682: Linux 커널 kTLS 수신 경로 결함과 KEV 등재 자산 점검
- PaperCut NG/MF CVE-2026-81578·CVE-2026-82078: 인증 우회와 Unsafe Reflection 연쇄로 이어지는 인쇄 관리 서버 위협
- CVE-2026-68820: Windows WinSock AFD Use-After-Free KEV와 로컬 권한 상승 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!