脆弱性  ·  2026-09-26

KEV: WSO2 パストラバーサル -> 無制限ファイルアップロード/RCE 活発に悪用 (CVE-2026-5430)

脆弱性High 影響度GlobalCVE-2026-5430
CISA は 2026年9月24日に CVE-2026-5430 を KEV カタログに追加: WSO2 API Control Plane / API Manager / Traffic Manager / Universal Gateway のパストラバーサルにより無制限ファイルアップロードと RCE が可能となり、実環境での悪用が確認されている。
WSO2 は多くのエンタープライズ AI ワークロードの API ゲートウェイである。API レイヤーでの事前認証 RCE は、AI エンドポイントへのアクセスを仲介するゲートウェイ自体を危険にさらす可能性がある。AI 固有ではないが、即時のパッチ適用優先事項として扱うこと。
WSO2 API 管理製品におけるパストラバーサルにより無制限ファイルアップロードが可能となり、リモートコード実行に至る。CISA KEV が実環境での悪用を確認(2026年9月24日追加、連邦政府期限 2026年9月27日)。
WSO2 API Control Plane、API Manager、Traffic Manager、Universal Gateway
ベンダーのセキュリティアドバイザリに従い WSO2-2026-5328 の緩和策を適用すること。BOD 26-04 ガイダンスに従うこと(連邦政府期限 2026年9月27日)。
CISA KEV catalogWSO2 advisory WSO2-2026-5328
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →