CISA、主要プラットフォームの悪用済み脆弱性をカタログに追加

米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、CISA Known Exploited Vulnerabilities(既知の悪用された脆弱性)カタログを拡充し、実際のサイバー攻撃で悪用されている重大な脆弱性4件を追加しました。対象は、Microsoft SharePointサーバー、WSO2のAPI管理基盤、Adobe CommerceやMagentoといった広く普及するECプラットフォーム、そしてMikroTik RouterOSを搭載する広く普及したネットワークルーティング機器です。とりわけ深刻なのは、今回追加された脆弱性の一部で、攻撃者が事前の認証情報を持たず、ユーザー操作も必要とせずに悪意あるペイロードを実行できる点です。

WSO2とAdobe Commerceの深刻な脆弱性

最も警戒すべき問題は、CVE-2026-5430です。WSO2 API Manager 4.1.0~4.6.0のほか、API Control Plane、Traffic Manager、Universal Gatewayの4.5.0および4.6.0が影響を受けます。WSO2は、特定の構成ではCVSSスコアを最高値の10.0と評価しました。攻撃が成功すると、管理者アカウントを含むアカウントを完全に乗っ取られる恐れがあると強く警告しています。影響の詳細は、CVE-2026-5430に関するWSO2のセキュリティアドバイザリで確認できます。

この致命的な欠陥は、JSON Web Token(JWT)の検証処理に起因します。JWTは、連携するアプリケーションやサービス間で安全に認可を行うための、いわば電子パスポートです。WSO2の製品は、サポート対象外のアルゴリズムで署名されたトークンを誤って受け入れていました。そのため、高度な技術を持つ攻撃者が偽造トークンを巧妙に作成し、認証を完全に回避できる可能性があります。ベンダーは今春に包括的なパッチを公開しており、管理者には、必要な累積アップデートレベルを適用するか、影響を受けない最新バージョンへ早急に移行するよう強く勧めています。

2件目の重大な脆弱性であるCVE-2026-71362は、CVSSスコアが9.1と非常に高く、Adobe Commerce、Adobe Commerce B2B、およびMagento Open Sourceに影響します。権限検証の重大な不備により、攻撃者は事前の認証なしに、別の正規顧客のアカウントへ不正にアクセスできます。公式パッチを詳しく解析したSansecの研究者は、有効なセッション内でユーザーIDの検証が適切に行われていなかったことを突き止めました。この欠陥を突けば、攻撃者はセッションを任意の別顧客に切り替えられます。その結果、顧客のプロフィール全体や機微な個人情報が漏えいします。技術的な詳細は、Adobe Commerceのアカウント乗っ取り脆弱性に関するSansecの調査をご覧ください。

Adobeは、8月のセキュリティアップデートAPSB26-92でCVE-2026-71362に対処したとされています。同社はこのバルletinを公開した時点で、修正した脆弱性が悪用されている兆候は把握していないと表明していました。しかしSansecは同時に、自社の防御基盤がCVE-2026-71362を悪用しようとする試みをすでに阻止していると主張していました。今回、この脆弱性がCISAのカタログに正式に追加されたことで、悪用が検証環境の枠を超えて実際の攻撃に広がっていることが明確になりました。適用手順については、Magento向けAdobeセキュリティ速報APSB26-92をご確認ください。

Microsoft SharePointとMikroTik RouterOSの悪用

Microsoft SharePointの環境では現在、CVSS 8.8の深刻な脆弱性CVE-2026-65660を悪用した攻撃が相次いでいます。この欠陥により、最小限の権限しか持たないユーザーでも、悪意あるコードをひそかに注入し、ネットワーク経由でホストサーバー上で直接実行できます。Microsoftは8月にこの脆弱性へのパッチを公開しました。対象はSharePoint Server 2016、SharePoint Server 2019、および最新のSharePoint Server Subscription Editionです。WSO2やAdobe Commerceの脆弱性とは対照的に、CVE-2026-65660を悪用するには、有効なアクティブユーザーアカウントが必須となります。管理者は、CVE-2026-65660に関するMicrosoftの更新プログラムガイドを参照してください。

4件目のCVE-2026-67279は、MikroTik RouterOSに組み込まれたネイティブSSHサーバーの奥深くに存在します。特定の一連の操作を実行すると、攻撃者はRouterOSに対し、ユーザー認証のハンドシェイクが完了する前にコマンド処理を開始させることができます。その結果、認証されていないリモートのクライアントが、RouterOSのアクセス可能なストレージ上のファイルを不正に作成・改ざん・窃取できます。対象には、重要な設定ファイルや機微な診断テレメトリも含まれます。独立系のセキュリティ研究者らが、9月のファームウェア更新を綿密に分析したうえで、この問題の詳細を明らかにしました。

MikroTikは、RouterOSのバージョン6.49.21、7.23.4、7.24.2、および7.25 beta 3で、これらの関連する欠陥を修正しました。同社は管理者に対し、SSH管理インターフェースを信頼できないネットワークへ直接公開しないよう強く求めています。アップデートの適用後は、不審な未知のユーザー、不正なスクリプト、無断の設定変更がないか、デバイスを厳格に監査する必要があります。なお、RouterOSには、侵害の成功を示す既知のフォレンジック上の痕跡を検知すると、デバイスに事前に警告を出す機能もあります。対応を万全にするため、2026年9月のMikroTikセキュリティサポートアドバイザリをお読みください。

対応が必須となる期限

CISAは、これら4件の脆弱性を悪用している攻撃者の具体的な身元や、標的となった被害組織の詳細を公表していません。米連邦文民行政機関(FCEB)は、CVE-2026-5430とCVE-2026-71362を9月27日までに、CVE-2026-65660とCVE-2026-67279を遅くとも9月28日までに解消するよう厳格に義務付けられています。それ以外の世界中の組織にとっても、CISAカタログへの掲載は明確な警鐘です。管理者は、実際に悪用されている事実を重く受け止めて、該当するアップデートを直ちに適用してください。あわせて、インターネットに公開しているすべてのシステムについて、侵害の痕跡が残っていないか入念に調べる必要があります。

翻訳元: https://meterpreter.org/cisa-catalogs-sharepoint-wso2-exploits/

本記事は meterpreter.org の記事を翻訳・要約したものです。