CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacks
2026/09/25 BleepingComputer — 9月24日に CISA が、企業向けソフトウェア・プロバイダー WSO2 の複数製品に影響を及ぼす深刻な認証バイパスの脆弱性 CVE-2026-5430 を KEV カタログに登録し、実環境での悪用が確認されたと警告している。CISA は Adobe Commerce に影響する別の重大な脆弱性 CVE-2026-71362 も KEV カタログに追加している。その翌日の 9月25日には、Microsoft SharePoint の高深刻度のコード・インジェクション脆弱性 CVE-2026-65660 と、MikroTik RouterOS の中程度の深刻度に分類される認証前の SSH ステートマシン/ワークフローのバイパス脆弱性 CVE-2026-67279 も KEV に登録された。

Known Exploited Vulnerabilities (KEV) カタログへ追加された 4件の脆弱性について CISA は、影響を受ける製品を使用する連邦政府機関に対して、それぞれの期限までに、推奨されるアップデート/緩和策を適用するか、製品の使用を中止する必要があると指示している。
WSO2 API Manager の脆弱性 CVE-2026-5430 には最高深刻度のスコアが付与されており、バージョン 4.1.0~4.6.0 に影響を及ぼし、API Control Plane/Traffic Manager/Universal Gateway のバージョン 4.5.0/4.6.0 にも影響する。同社は5月3日に公開したアドバイザリで、この脆弱性を悪用する攻撃者は管理者アカウントを乗っ取り、システムを完全に掌握する可能性があると説明している。この問題は、JWT 認証メカニズムが、サポートされていないアルゴリズムで署名されたトークンを受け入れることに起因する。
CISA は攻撃の詳細を公表していないが、セキュリティ企業 watchTowr は 9月15日に、同社のハニーポットが悪用の試みを捕捉したと発表した。
研究者によると、9月13日に単一の IP アドレスから WSO2 製品に対する、偽造 JWT トークンを使用する少数の試行が確認されたが、この攻撃者が標的としていたのは CVE-2026-5430 の影響を受ける製品ではなかった。watchTowr は影響を受ける製品で攻撃を再現し、偽造トークンによって WSO2 API Manager のエンドポイント/アプリケーションの認証情報が露出する可能性があることを確認した。
watchTowr の脅威インテリジェンス・スペシャリストである Yordan Ganchev は、「WSO2 はニッチな標的ではない。同社のテクノロジーは、銀行/政府機関/通信/物流などの分野で、約 1,000の顧客に利用されている。これらの分野の組織にとって、悪用が正式に確認されるまで待つ余裕はない」と説明している。
KEV に追加された 2 件目の脆弱性は CVE-2026-71362 であり、Adobe Commerce/Magento の電子商取引プラットフォームに存在する不適切な認可の欠陥である。電子商取引セキュリティ企業 Sansec が確認したのは、CVE-2026-71362 が実環境で悪用されていることであり、この脆弱性を悪用する攻撃者は、既存のアカウント/管理者権限/ユーザー操作などを必要とせずに攻撃できると、同社は指摘している。
連邦政府機関が脆弱性に対応する期限は 9月27日である。一方、CISA はすべての民間組織に対して、KEV に掲載された脆弱性への対応を優先するよう促している。Microsoft SharePoint/MikroTik RouterOS の脆弱性について CISA は、各政府機関に対して 9月28日までに修正を完了するよう求めている。
CISA KEV カタログに WSO2 API Manager などの脆弱性 CVE-2026-5430/CVE-2026-71362/CVE-2026-65660/CVE-2026-67279 が登録されたことを紹介する内容です。実環境における未修正脆弱性の悪用増加が問題背景にあります。攻撃者による管理者アカウント奪取/認証回避/不正アクセス/コード実行などの深刻な被害が懸念されます。影響を受ける製品である WSO2 API Manager/Adobe Commerce/Magento/Microsoft SharePoint/MikroTik RouterOS に対して、ベンダー提供アップデートの迅速な適用/推奨される緩和策の実行/不要な製品利用の停止が求められます。
You must be logged in to post a comment.