セキュリティ · 2026年9月28日
CISAはSharePoint、WSO2、Adobe Commerceの脆弱性が攻撃で悪用されていると警告
CISAは、WSO2のAPI Managerに存在する認証バイパス脆弱性(CVE-2026-5430)が攻撃で悪用されていると警告した。この脆弱性は、WSO2 API Manager 4.1.0から4.6.0、API Control Plane、Traffic Manager、Universal Gateway 4.5.0と4.6.0のバージョンに影響を与える。
また、Adobe Commerceに存在する不正な承認脆弱性(CVE-2026-71362)もKEVカタログに追加され、連邦機関は27日までに対策を講じるか、使用を中止する必要がある。
さらに、Microsoft SharePointのコードインジェクション脆弱性(CVE-2026-65660)とMikrotik RouterOSの事前認証SSH状態機械/ワークフローバイパス脆弱性(CVE-2026-67279)も攻撃で悪用されている。
watchTowrの調査によると、攻撃者は偽造JWTトークンを使用してWSO2製品を標的としたが、誤った製品を攻撃していた。正しい製品では、偽造トークンによりAPIエンドポイントやアプリケーションの資格情報が暴露される可能性がある。
Yordan Ganchev氏は、WSO2の技術が銀行、政府、通信、物流など約1,000社に利用されていると述べ、早期の対策の重要性を強調した。