KEV
📰 過去報告:9/23
WSO2の複数の製品(API Control Plane、API Manager、Traffic Manager、Universal Gateway)において、JWT認証の仕組みが、設定またはサポートされているもの以外のアルゴリズムで署名されたトークンを受け入れてしまう脆弱性が確認された。攻撃者はサポート外のアルゴリズムで署名したJWTを作成することで認証を回避でき、管理者アカウントを含むアカウントの乗っ取りにつながる恐れがある。本脆弱性はCISAによって実際に悪用されていることが確認されており、既知の脆弱性カタログ(KEV)に追加された。CISAは2026-09-27までの対応を推奨している。※CISA KEVの説明文では「パス・トラバーサル」と記載されているが、NVDおよびWSO2のアドバイザリ(WSO2-2026-5328)ではJWT署名の検証不備(CWE-347)による認証回避とされている。
9/23 報告の他社製品事例と同様、CISA KEV への追加と悪用が確認された重大な脆弱性です。対象製品の利用状況を確認し、早急な対処を推奨します。
なぜご自身の組織で確認すべきかCISA KEVに登録された、アカウント乗っ取りにつながる深刻な脆弱性であり、利用製品のバージョン確認と緩和策の適用が急務です。
攻撃手法(確認済み)
攻撃者がサポート外のアルゴリズムで署名したJWTを送ると、誤って正当なトークンとして検証され、認証を経ずにシステムへアクセスされる。これにより、管理者アカウントの侵害やアカウントの完全な乗っ取りが発生する可能性がある。
自組織チェックポイント
ベンダーの指示に従い、速やかに緩和策を適用すること。CISAの指令(BOD 26-04)に基づき、修正が不可能な場合は製品の使用中止も検討し、インターネットへの露出状況を確認して優先的にパッチを適用する必要がある。