何が起きたか
CISA は 2026年9月24日に CVE-2026-5430 を KEV カタログに追加: WSO2 API Control Plane / API Manager / Traffic Manager / Universal Gateway のパストラバーサルにより無制限ファイルアップロードと RCE が可能となり、実環境での悪用が確認されている。
なぜ重要か
WSO2 は多くのエンタープライズ AI ワークロードの API ゲートウェイである。API レイヤーでの事前認証 RCE は、AI エンドポイントへのアクセスを仲介するゲートウェイ自体を危険にさらす可能性がある。AI 固有ではないが、即時のパッチ適用優先事項として扱うこと。
攻撃経路
WSO2 API 管理製品におけるパストラバーサルにより無制限ファイルアップロードが可能となり、リモートコード実行に至る。CISA KEV が実環境での悪用を確認(2026年9月24日追加、連邦政府期限 2026年9月27日)。
影響を受けるシステム
WSO2 API Control Plane、API Manager、Traffic Manager、Universal Gateway
緩和策
ベンダーのセキュリティアドバイザリに従い WSO2-2026-5328 の緩和策を適用すること。BOD 26-04 ガイダンスに従うこと(連邦政府期限 2026年9月27日)。