WSO2 の脆弱性 CVE-2026-5430:N-Day 攻撃の実態を WatchTowr が警告

Enterprises Warned of Attacks Exploiting WSO2 Vulnerability

2026/09/16 SecurityWeek — 2026年4月に修正された WSO2 の深刻度が Critical の脆弱性が、機密データへのアクセスを狙う攻撃者により実環境で悪用されている。WSO2 は、ハイブリッド/マルチクラウド環境全体で API/サービス/ID の設計/保護/統合/管理に利用されるオープンソースのミドルウェア・プラットフォームであり、銀行/政府機関/通信/物流などの分野における世界中の約 1,000 社の企業顧客に加え、OEM やパートナーを通じて数千の組織にも採用されている。

攻撃対象領域を管理する企業 WatchTowr が 9月15日 (火) に警告したのは、2026年4月の時点で修正された WSO2 の脆弱性 CVE-2026-5430 (CVSS:10.0) が攻撃で悪用されていることだ。ベンダーが 2026年5月に公開したアドバイザリによると、この脆弱性を悪用する攻撃者は認証を回避し、アカウントの乗っ取りを引き起こす可能性がある。

WSO2 は、「サポートされていないアルゴリズムを使用して署名されたトークンにより JWT 認証が回避され、権限のないアクセスが可能になる。この脆弱性の悪用に成功した攻撃者は、管理者アカウントの侵害やアカウントの完全な乗っ取りなどの不正アクセスを引き起こす可能性がある」と述べている。影響を受ける製品は、API Manager/API Control Plane/Traffic Manager/Universal Gateway である。

WatchTowr の Principal Threat Intelligence Specialist である Yordan Ganchev は、「当社のハニーポット・ネットワークが、最初の悪用試行を確認したのは 9月13日だった」と、SecurityWeek に対して述べている。この攻撃者は、偽造 JWT トークンを使用していたとされ、その内容から WatchTowr の研究者が攻撃者の目的を特定した。

Ganchev によると、偽造トークンを使用すると、すべての API エンドポイント/認証情報/アプリケーションのコンシューマー・キー/シークレットへのアクセスが可能になる。このサービスは、その性質上、内部システムへ向かう API リクエストを中継するよう設計されているため、転送中の機密データが傍受/窃取される可能性がある。これにより、「Lateral Movement-as-a-Service」が発生し、内部サービスとインタラクトする絶好の機会を攻撃者に与えてしまう。

さらに Ganchev は、誤った製品を標的としていた攻撃者 1 人を確認し、そのペイロードを実際の対象製品で実行したところ、悪用を再現できることが判明したと述べている。幸いにも、同社のハニーポットは攻撃者により実際の対象と誤認されたが、実際の被害システムにおいて、同じ幸運が保証されるわけではないという。

同氏は、脆弱性 CVE-2026-5430 の CVE レコードが公開されたのは 8月上旬であり、技術的な詳細も依然として公開されていないようだと指摘している。一方、WatchTowr はベンダーのパッチを基に、この脆弱性を容易に再現できたとしており、「ここでの唯一の謎は、なぜベンダーがこれほどの時間を費やしているのかという点である」と述べている。