30秒で判断
- 対応すべき人: JWT認証を利用するWSO2製品(API Manager / Identity Server 等)を運用している方。
- 対応不要な人: WSO2製品を使用していない方、該当アドバイザリの修正版・パッチを適用済みの方。
- 確認コマンド: 稼働中のWSO2製品のバージョンと、WSO2アドバイザリ(WSO2-2026-5328)の対象可否を確認。
概要
WSO2 のJWT認証機構が、明示的に設定・サポートされていないアルゴリズムで署名されたトークンを受け入れてしまう問題です(CWE-347 署名検証の不備)。攻撃者がサポート外アルゴリズムのJWTを細工すると、それが誤って検証を通過し、不正アクセスにつながる可能性があります。
悪用に成功すると、管理者アカウントの掌握を含むシステムへの不正アクセスが可能になり得ます。CVSSスコアは10.0ですが、シングルテナント構成では影響が単一のセキュリティ境界内に収まるため9.8に調整されています。いずれにせよ深刻度は非常に高く、本脆弱性はCISAのKEVカタログに掲載されており、実際の悪用が確認されています。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 10.0(Critical / シングルテナントでは9.8) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 不要 |
| CWE | CWE-347(不適切な署名検証) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| JWT認証を利用するWSO2製品 | WSO2 | アドバイザリ WSO2-2026-5328 の対象バージョン |
修正バージョンと回避策
WSO2のセキュリティアドバイザリ(WSO2-2026-5328)に従い、修正版の適用または提供されているパッチを速やかに適用してください。外部公開されている認証エンドポイントは特に優先的に対応してください。
関連リンク
データソース: NVD (NIST), WSO2 Security, CISA AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
