脅威動向  2026-06-29(月)配信

Apache APISIXにおける認証バイパスの脆弱性

脆弱性
Apache APISIXにおいて、認証を回避される脆弱性が存在します。具体的には、jwt-authプラグインの設定を悪用されることで、攻撃者が認証プロセスを完全にバイパスし、不正なアクセスが可能となる恐れがあります。本脆弱性はCVSS v3スコアが9.1と評価されており、認証を突破されることでシステムが深刻な脅威にさらされるため、非常に重大な問題です。影響を受けるバージョンを使用している場合、速やかに修正済みバージョンへアップデートする必要があります。
6/25報告のOracle製品の事例と同様、認証をバイパスされシステム全体が侵害される恐れのある深刻な脆弱性です。該当プラグインを利用している場合は、速やかなアップデート等の対策が推奨されます。
対象ソフト
Apache APISIXは、クラウドネイティブな環境で利用される高性能なAPIゲートウェイです。マイクロサービスアーキテクチャにおいて、トラフィックのルーティングや認証・認可の制御を担う重要なコンポーネントとして広く利用されています。
影響
攻撃者は認証を完全にバイパスすることが可能となり、本来許可されていない権限でAPIへのアクセスや操作が行われる恐れがあります。
対応策
本問題を修正したバージョン v3.17.0 にアップグレードすることを強く推奨します。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →