# CVE-2026-5430 : WSO2 Multiple Products Path Traversal Vulnerability

> WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-5430-wso2
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 24 septembre 2026, échéance 27 septembre 2026
- Éditeur : WSO2
- Produits : WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway)
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 25 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 25 septembre 2026 (24 septembre 2026)
- Mots clés : wso2, traversal-de-chemin, exploitee, kev

## Action recommandée

Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.

## Le contexte

WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.

## Vecteur d'attaque

Cheminement non autorisé via path traversal menant à téléversement et exécution potentielle sur surface web

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway) | path traversal jusqu'à upload/reexec possible | Version corrigée indiquée par l'éditeur |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Mitigations recommandées par l'éditeur et guidance BOD 26-04 de CISA; appliquer les mises à jour dès que disponibles

## La vulnérabilité

### CVE-2026-5430 : Traversal de chemin menant à l upload/remote code execution

WSO2 Multiple Products · Élevée · exploitation observée

WSO2 expose une vulnérabilité de path traversal dans ses API Control Plane, API Manager, Traffic Manager et Universal Gateway pouvant conduire à l upload de fichiers non autorisé et une exécution de code à distance.

Impact : Accès et exécution de code à distance sur les composants exposés

## Recommandations

- Appliquer les mitigations et patchs fournis par WSO2 conformément à l'avis KEV et CISA BOD 26-04.
- Évaluer l'exposition Internet des assets concernés et prioriser les correctifs.

## Ce qu'il faut retenir

Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.

Analyse issue du bulletin de veille Kreomnis du 25 septembre 2026 (fenêtre : 24 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CISA — Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CERT-FR — CERT advisories](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CVE-2026-5430 : source primaire](https://www.cisa.gov/uscert) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-5430-wso2. Analyse à usage défensif uniquement.
