事件经过
CISA于2026年9月24日将CVE-2026-5430添加到KEV目录:WSO2 API控制平面/API管理器/流量管理器/通用网关的路径遍历导致无限制文件上传和RCE,已确认存在野外利用。
影响分析
WSO2是许多企业AI工作负载的API网关;API层的预认证RCE可能危及网关,而该网关还代理对AI端点的访问——即使并非AI特定问题,也应视为立即修补优先级。
攻击途径
WSO2 API管理产品中存在路径遍历,允许无限制文件上传,进而导致远程代码执行;CISA KEV确认已在野外被利用(2026年9月24日添加,联邦截止日期为2026年9月27日)。
受影响系统
WSO2 API控制平面、API管理器、流量管理器、通用网关
缓解措施
按照供应商安全公告应用WSO2-2026-5328缓解措施;遵循BOD 26-04指南(联邦截止日期为2026-09-27)。