つみかさね

CVE-2026-5430

Critical(10)

WSO2のJWT認証バイパス CVE-2026-5430:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
JWT認証を利用するWSO2製品WSO2アドバイザリ WSO2-2026-5328 の対象バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1稼働中のWSO2製品のバージョンとアドバイザリ対象可否を確認する
  2. 2修正版の適用または提供されているパッチを適用する
  3. 3外部公開されている認証エンドポイントを優先的に対応する

影響対象

WSO2製品利用者

対応不要な人

  • ✓WSO2製品を使用していない、または該当修正版/パッチを適用済みの場合

補足

  • -CISA KEV掲載・悪用確認済みのため緊急対応の対象です
CVEWSO2JWT認証バイパスアカウント乗っ取り

30秒で判断

  • 対応すべき人: JWT認証を利用するWSO2製品(API Manager / Identity Server 等)を運用している方。
  • 対応不要な人: WSO2製品を使用していない方、該当アドバイザリの修正版・パッチを適用済みの方。
  • 確認コマンド: 稼働中のWSO2製品のバージョンと、WSO2アドバイザリ(WSO2-2026-5328)の対象可否を確認。

概要

WSO2 のJWT認証機構が、明示的に設定・サポートされていないアルゴリズムで署名されたトークンを受け入れてしまう問題です(CWE-347 署名検証の不備)。攻撃者がサポート外アルゴリズムのJWTを細工すると、それが誤って検証を通過し、不正アクセスにつながる可能性があります。

悪用に成功すると、管理者アカウントの掌握を含むシステムへの不正アクセスが可能になり得ます。CVSSスコアは10.0ですが、シングルテナント構成では影響が単一のセキュリティ境界内に収まるため9.8に調整されています。いずれにせよ深刻度は非常に高く、本脆弱性はCISAのKEVカタログに掲載されており、実際の悪用が確認されています。

CVSSベクトル

項目値
CVSSスコア10.0(Critical / シングルテナントでは9.8)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-347(不適切な署名検証)

影響を受けるソフトウェア

製品ベンダーバージョン
JWT認証を利用するWSO2製品WSO2アドバイザリ WSO2-2026-5328 の対象バージョン

修正バージョンと回避策

WSO2のセキュリティアドバイザリ(WSO2-2026-5328)に従い、修正版の適用または提供されているパッチを速やかに適用してください。外部公開されている認証エンドポイントは特に優先的に対応してください。

関連リンク


データソース: NVD (NIST), WSO2 Security, CISA AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。