「WSO2 Universal Gateway」の脆弱性 CVE-2026-5430
| CVE ID | CVE-2026-5430 |
|---|---|
| 対象製品 | WSO2 Universal Gateway (WSO2) |
| 影響バージョン |
|
| CVSS | 10.0 / 10
(緊急) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-347 |
| 公開日 | |
| 更新日 |
どんな危険があるか
複数のWSO2製品のJWT認証メカニズムに、明示的に設定またはサポートされていない署名アルゴリズムで署名されたトークンを受け入れる脆弱性があります。これにより、攻撃者はサポートされていないアルゴリズムでJWTを偽造し、誤った検証を通過して不正なアクセス権を取得する可能性があります。この脆弱性が悪用されると、管理者アカウントを含むシステムへの不正アクセスやアカウントの完全な乗っ取りにつながる恐れがあります。
今すぐやること
WSO2製品を使用している場合、各製品の修正バージョンであるWSO2 Universal Gateway 4.5.0.57以上, 4.6.0.21以上、WSO2 Traffic Manager 4.5.0.56以上, 4.6.0.21以上、WSO2 API Control Plane 4.5.0.58以上, 4.6.0.22以上、WSO2 API Manager 4.1.0.257以上, 4.2.0.197以上, 4.3.0.108以上, 4.4.0.72以上, 4.5.0.57以上, 4.6.0.21以上、および WSO2 Carbon API Manager Rest API Utility 9.20.74.401以上, 9.28.116.417以上, 9.29.120.236以上, 9.30.67.167以上, 9.31.86.158以上, 9.32.147.59以上に速やかにアップデートしてください。詳細な修正情報と影響範囲については、WSO2のセキュリティアドバイザリを必ず確認してください。
出典
本ページの情報は公開時点 () のものです。最新情報は上記の出典を確認してください。
本ページは CVE Program のデータを含みます。CVE および関連するロゴは MITRE Corporation の商標です。CVE レコードは CVE Terms of Use に基づき再構成・掲載しています。
脆弱性データの一部は採番機関 (CNA) 「WSO2」のアドバイザリを出典としています。 データは db.gcve.eu (CIRCL / GCVE) 経由で取得しました。