WSO2とAdobe Commerceの脆弱性が攻撃に悪用されCISA KEVに追加
アメリカのサイバーセキュリティおよびインフラセキュリティ庁(CISA)は、WSO2とAdobe Commerceに影響を与える2つの重大なセキュリティ脆弱性を、実際の悪用の証拠に基づいて既知の悪用脆弱性(KEV)カタログに追加しました。これらの脆弱性は、WSO2 API Control PlaneやAdobe Commerceにおける不正なファイルアップロードや権限昇格を可能にするものであり、特に金融、政府、通信、物流などの分野で広く使用されているため、迅速な対応が求められています。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ CISAは、WSO2とAdobe Commerceに関する2つの重大な脆弱性をKEVカタログに追加しました。
- ✓ これらの脆弱性は、実際に攻撃に悪用されていることが確認されています。
社会的影響
- ! これらの脆弱性は、金融機関や政府機関のセキュリティに重大なリスクをもたらす可能性があります。
- ! 顧客データの漏洩や不正アクセスが発生することで、企業の信頼性が損なわれる恐れがあります。
編集長の意見
解説
CISA、WSO2とAdobe Commerceの重大欠陥をKEVに追加——実悪用の確度が示す「今すぐ動くべき」シグナルです
今日の深掘りポイント
- CISAのKEV入りは「実悪用確認」の強い合図。単なる高CVSSではなく、優先度を即時に一段引き上げるべき案件です。
- API管理の中枢(WSO2)とECの決済導線(Adobe Commerce)は、どちらもビジネスの「血流」。侵害は横展開と二次被害の起点になりやすいです。
- パッチ適用が間に合わないなら、管理プレーンの外部露出を遮断・制限する暫定措置を優先します。次にログ・整合性チェックと秘密情報のローテーションです。
- 脅威ハンティングの焦点は「Webシェル/不審ファイルの混入」「管理者権限の不正取得」「外向き通信の逸脱」。検知と封じ込めの両輪で動くべきです。
- 日本企業にとってもKEVは先行指標。自社SLAに「KEV追随」を埋め込み、CAB/変更承認の即応経路を常設する運用改善が要ります。
はじめに
アメリカCISAがWSO2およびAdobe Commerce(Magentoを含む)に関する重大欠陥を、既知の悪用脆弱性(KEV)カタログへ追加しました。KEVは「野外で使われている」ことを示す実務的シグナルで、米連邦機関には修正期限を伴う強制力が働きます。APIの管理プレーンを担うWSO2と、決済・顧客データの要であるAdobe Commerceという組み合わせは、政府・金融・小売・通信・物流など、越境サプライチェーンの多層に刺さる構図です。日本のCISOやSOCにとっても、優先度を一段引き上げるに足る出来事です。
本件では、WSO2側でパス・トラバーサル経由の不正ファイルアップロードからRCEに至る経路、Adobe Commerce側で不正な認可処理からの権限逸脱が指摘されています。CISAのKEV追加は「いま攻撃者が使っている」ことの証左であり、単にパッチ告知を待つのではなく、露出面の遮断・監視・秘匿情報のローテーションまで含む総合対応が要請されます。
参考:
- CISA Known Exploited Vulnerabilities Catalog(KEV): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- 報道(The Hacker News): https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html
深掘り詳細
事実関係(公的情報と公開報道が示すこと)
- CISAは、WSO2およびAdobe Commerce関連の重大欠陥をKEVに追加しています。KEVへの収載は、当該脆弱性が実際に悪用されていることを意味し、米連邦機関に対しては期限付きの是正が義務化される運用です。一次情報としての公式カタログは上記KEVページで公開されています。
- 公開報道では、WSO2のAPI Control Plane/API Manager/Traffic Manager/Universal Gatewayに関するパス・トラバーサル由来の「任意ファイルアップロード→RCE」につながるリスク、Adobe Commerce/Magentoでは「不正な認可」による機密リソースへのアクセス(ユーザー操作不要の可能性)が言及されています。具体的なCVE識別子やCVSSは報道側が触れているもので、現時点ではCISAや各ベンダの発表・アドバイザリでの最終確認が望ましいです(上記リンク参照)。
注: 本稿の技術的ディテールは、CISAのKEVカタログと公開報道に基づきます。パッチ番号や細部の影響範囲は、各プロダクトの公式セキュリティアドバイザリの最終版を必ず参照してください。
編集部のインサイト(攻撃面・運用面の示唆)
- 攻撃面の重み付けが変わる案件です。API管理プレーン(WSO2)はトラフィックのハブであるだけでなく、OIDCやJWT署名鍵、上流/下流サービスの資格情報、外部統合のクレデンシャルといった「横展開の触媒」を抱えます。ここをRCEで押さえられると、単一サーバ侵害では済まず、サービス境界やゼロトラストの前提自体が崩れます。
- Adobe Commerce側は、歴史的に「決済スキミング」「テンプレート改ざん」「不正アカウント作成」といった金銭化に直結するTTPが成熟しています。権限逸脱が確実に決まると、短時間で売上導線にコードが混入し、被害は秒で蓄積します。ECは「止めづらい」ため、攻撃者に主導権を握られやすい点も実務上の厄介さです。
- KEVに入る案件は、緊急性・実行可能性・発生確度の三拍子が高く、経営レベルでの意思決定(たとえ短期的な売上影響があっても遮断を選ぶ等)を促します。現場は「パッチ適用」「露出遮断」「秘匿情報のローテーション」「サプライヤ連絡」の4点を、通常より圧縮したタイムボックスで回す前提でプランニングすべきです。
脅威シナリオと影響
以下はMITRE ATT&CKに沿った仮説ベースのシナリオです。具体的な手口や経路は組織ごとに異なるため、あくまでハンティングと演習の叩き台として位置づけてください。
-
シナリオA(WSO2: 管理プレーンの乗っ取りから横展開)
- 公開面にあるWSO2エンドポイントを標的に脆弱性を悪用(Initial Access: Exploit Public-Facing Application, T1190)。
- 任意ファイルアップロード→Webシェル/落下型ローダ設置(Persistence/Execution: Web Shell, T1505.003; Command and Scripting Interpreter, T1059)。
- コンフィグ・Keystore・環境変数からAPIキー/DB資格情報/OIDC関連シークレットを窃取(Credential Access: Unsecured Credentials, T1552)。
- APIゲートウェイや下流マイクロサービスへ横移動し、権限昇格・継続的アクセスを確立(Lateral Movement: Ingress Tool Transfer, T1105 等)。
- セッション/トークン濫用や鍵再生成の阻害、ログ改ざん、データ流出(Defense Evasion/Exfiltration: Exfiltration Over C2 Channel, T1041)。 影響の焦点: 署名鍵やトークンの秘匿性・完全性が崩れるため、復旧には鍵の入替と広範な再認証が必要になります。ビジネス影響は単体ノード障害の比ではないです。
-
シナリオB(Adobe Commerce: 権限逸脱からのEC改ざん)
- 未認証/低権限から不正な認可バイパスを悪用(Initial Access: T1190)。
- 管理者相当の権限を獲得し、テンプレートやスクリプトに不正コードを混入(Persistence/Impact: Web Shell T1505.003 または JavaScript実行 T1059.007)。
- チェックアウト画面にスキミングJSを挿入、カード情報や個人情報を外部へ送信(Collection/Exfiltration: T1056 入力キャプチャ相当, T1041)。
- 新規管理ユーザやバックドアの作成、ジョブ/cronの恒久化(Persistence: Create Account, T1136)。 影響の焦点: PCI DSS準拠リスク、決済事業者・カードブランド対応、広域な顧客通知義務。停止判断が遅れるほど損失が累積します。
-
シナリオC(仮説: 交差サプライチェーン)
- 侵害したWSO2から外部SaaS/API統合(決済・配送・CRM)のクレデンシャルを取得。
- 取得したAPIで他社環境へ横展開し、データ収集や二次不正(T1105/T1041)。 このシナリオは仮説ですが、管理プレーンに秘匿された外部統合情報が多い環境では現実味が高いです。
参考(MITRE ATT&CK):
- Exploit Public-Facing Application (T1190): https://attack.mitre.org/techniques/T1190/
- Web Shell (T1505.003): https://attack.mitre.org/techniques/T1505/003/
- Command and Scripting Interpreter (T1059): https://attack.mitre.org/techniques/T1059/
- JavaScript (T1059.007): https://attack.mitre.org/techniques/T1059/007/
- Unsecured Credentials (T1552): https://attack.mitre.org/techniques/T1552/
- Ingress Tool Transfer (T1105): https://attack.mitre.org/techniques/T1105/
- Exfiltration Over C2 Channel (T1041): https://attack.mitre.org/techniques/T1041/
- Create Account (T1136): https://attack.mitre.org/techniques/T1136/
セキュリティ担当者のアクション
優先順位と時間軸で整理します。パッチ適用が最適解であることは前提として、間に合わない場合の「安全側に倒す」現実解を含めます。
-
0〜24時間(即応)
- 露出面の縮小:
- WSO2の管理プレーン/高感度エンドポイントを一時的にインターネットから切り離し、社内・VPN・特定CIDRのみに限定します。
- Adobe Commerceの管理画面とアップロード導線のWAFルールを強化(予防的ブロック/疑わしきは許可しない方針)します。
- 監視のフォーカス設定:
- 不審な新規ファイル(Webルート配下の予期しない実行可能拡張子、タイムスタンプの一斉変化)と異常な外向き通信(新規FQDN/ASN)を高感度で検知します。
- 管理者権限の変更、新規管理ユーザ作成、支払い/配送関連設定の改変イベントをリアルタイムで監査します。
- 早期封じ込めの判断基準を定義: 1件でもWebシェルやスキミング兆候が見つかったら、該当ノード/機能を停止する意思決定経路を即時化します。
- 露出面の縮小:
-
24〜72時間(是正と復元力の確保)
- パッチ適用と設定硬化:
- ベンダが提供する修正を適用。適用前後で攻撃面(特に任意ファイルアップロードや認可バイパス)を再テストします。
- 一時的に不要なファイルアップロード機能を停止、MIME/拡張子/サイズ/Content-Typeの多層検証を強化します。
- 秘匿情報のローテーション(侵害が疑われなくても実施を推奨):
- WSO2: OIDCクライアントシークレット、JWT署名鍵、上流/下流サービスのAPIキー、DBクレデンシャルの入替とトークン再発行を計画的に行います。
- Adobe Commerce: 管理者パスワード/2FA再登録、支払いゲートウェイや外部連携のシークレットを更新します。
- 脅威ハンティング(サンプル観点)
- WSO2: ログの急増、エラー頻発、見慣れないHTTPメソッド/パス、Webルートや一時ディレクトリへの新規配置、Javaプロセスの子プロセス生成等。
- Adobe Commerce: 管理者のログイン地理・時間の異常、テンプレート/PHTMLの差分、pub/media配下の不審実行ファイル、core_config相当の設定改変、スケジュールジョブの改ざん等。
- 外部連携/決済事業者との連絡線を開通し、必要に応じて監視やトランザクション保護の閾値を引き上げます。
- パッチ適用と設定硬化:
-
1〜4週(運用の恒常化)
- KEVドリブンのパッチSLAを制度化し、通常のCVSSベースとは別軸で「KEVなら即日〜数日」のファストトラックをCABに組み込みます。
- 管理プレーンのネットワーク分離(外部非公開をデフォルト)、ゼロトラスト・プロキシ越しの限定公開、強いmTLSと短寿命トークン運用を実装します。
- WAF/RASP/ファイル検疫(ICAP/サンドボックス)をファイルアップロード導線に直列挿入し、ビジネス影響を最小にしつつ実効性のあるブロック層を増やします。
- 攻撃シナリオA/Bで示したATT&CKマッピングを用い、パープルチーム演習を最低1回実施し、検知/封じ込め/復旧のボトルネックを可視化します。
- 経営・法務・広報との連携手順を整備。ECでの個人情報関与が疑われる場合、規制要件(PCI DSS、個人情報保護法等)に基づく通報・通知・説明責任の準備を前倒しで行います。
最後に——今回のKEV追加は、単に「また高CVSSが出た」という話ではないです。実悪用の裏で、攻撃者が狙いを管理プレーンと決済導線に合わせてきたことの表れでもあります。優先度の再配分、露出面の縮小、鍵と資格情報の運用を「攻撃者視点」で見直す好機だと捉え、今日から動き出すことを強くお勧めします。
参考情報
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- The Hacker News(報道): https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html
- MITRE ATT&CK(各テクニックは本文のリンク参照)
背景情報
- i CVE-2026-5430は、WSO2 API Control Plane、API Manager、Traffic Manager、Universal Gatewayにおけるパス・トラバーサル脆弱性であり、無制限のファイルアップロードを可能にし、リモートコード実行につながる恐れがあります。この脆弱性はCVSSスコア9.8と非常に高く評価されています。
- i CVE-2026-71362は、Adobe CommerceおよびMagentoにおける不正な認可の脆弱性であり、攻撃者がユーザーの操作なしに機密リソースへのアクセスを得ることができる可能性があります。この脆弱性はCVSSスコア9.1であり、特にeコマースサイトにおいて深刻な影響を及ぼす可能性があります。