Apa yang terjadi
CISA menambahkan CVE-2026-5430 ke katalog KEV pada 24 September 2026: WSO2 API Control Plane / API Manager / Traffic Manager / Universal Gateway path traversal yang menghasilkan unggah file tanpa batasan dan RCE, dengan konfirmasi eksploitasi di dunia nyata.
Mengapa penting
WSO2 adalah gateway API untuk banyak beban kerja AI perusahaan; RCE pra-autentikasi di lapisan API dapat membahayakan gateway yang juga menjadi perantara akses ke endpoint AI - anggap sebagai prioritas penambalan segera meskipun tidak spesifik AI.
Vektor serangan
Path traversal yang memungkinkan unggah file tanpa batasan yang mengarah pada eksekusi kode jarak jauh di produk manajemen API WSO2; CISA KEV mengonfirmasi eksploitasi di dunia nyata (ditambahkan 24 September 2026, batas waktu federal 27 September 2026).
Sistem yang terdampak
WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway
Mitigasi
Terapkan mitigasi WSO2-2026-5328 sesuai advisory keamanan vendor; ikuti panduan BOD 26-04 (batas waktu federal 2026-09-27).