米CISA、Adobe CommerceとWSO2の脆弱性悪用を警告

米国土安全保障省のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、Adobe CommerceおよびWSO2の製品に存在する脆弱性が実際の攻撃で悪用されているとして、既知の悪用脆弱性カタログ(KEV)への追加を通じて注意を促した。対象製品を利用する組織に対し、ベンダーの修正情報を確認し、必要な緩和策や更新を適用するよう求めている。

事案の詳細

Adobe Commerceについては、Adobe Commerce、Adobe Commerce B2B、Magento Open Sourceに影響する脆弱性が対象となった。CVE番号はCVE-2026-75650で、テンプレートエンジンにおける特殊要素の不適切な無害化に起因する、認証不要のリモートコード実行脆弱性とされる。CVSS基本値は10.0で、攻撃者が細工した入力を送ることで、対象サーバー上で任意のコードを実行できる可能性がある。

Adobeの情報では、対象にはAdobe Commerce 2.4.4から2.4.9、Adobe Commerce B2B 1.3.3から1.5.3、Magento Open Source 2.4.6から2.4.9の各バージョンが含まれる。脆弱性は2026年9月上旬から悪用されたと報告されており、オンラインストアへの不正コード埋め込みやバックドア設置につながる攻撃が確認されたとされる。

一方、WSO2については、CISAが悪用を確認した脆弱性として取り上げた製品、CVE番号、影響バージョン、攻撃手法などの詳細を、現時点で確認できる公開情報だけから特定することはできない。WSO2製品を利用している組織は、CISAのKEVカタログおよびWSO2が公開するセキュリティアドバイザリで対象を照合する必要がある。

Adobe Commerceの攻撃では、テンプレート処理を悪用したPHPコードの注入を通じ、認証なしでコード実行を試みる手法が報告されている。ただし、個別の攻撃による被害組織数、侵害範囲、情報流出の有無について、CISAが公表した範囲を超える詳細は現時点で不明である。

影響と背景

CISAのKEVカタログは、実際に悪用された脆弱性を掲載するものであり、今回の情報は単なる理論上のリスクではなく、現実の攻撃活動を前提とした警告である。特にAdobe CommerceやMagentoをインターネットに公開している環境では、未修正の状態が継続すると、店舗サイトの改ざん、決済関連情報の窃取、マルウェアやバックドアの設置につながる可能性がある。

Adobe Commerce、Magento Open Source、WSO2製品を利用する組織は、資産管理台帳だけでなく、クラウド環境、委託先、開発・検証環境を含めて対象製品の利用状況を確認する必要がある。侵害の兆候がある場合は、単に更新するだけでなく、認証情報、管理者アカウント、APIキー、決済連携情報の確認や再発行、ログ調査も必要となる。

対策・今後の展望

  • 影響範囲の確認:自社システム、クラウド環境、委託先環境でAdobe Commerce、Magento Open Source、Adobe Commerce B2B、またはWSO2製品を利用しているかを棚卸しし、バージョンとインターネット公開状況を確認する。
  • 修正プログラムの適用:AdobeおよびWSO2の公式セキュリティ情報を確認し、対象バージョンには提供済みの修正プログラムやアップデートを適用する。直ちに更新できない場合は、公式に案内された緩和策を実施し、外部公開の制限やアクセス制御を検討する。
  • 侵害有無の調査:Webサーバー、アプリケーション、認証、管理画面、ファイル変更の各ログを調査し、不審なPHPファイル、管理者アカウント、外部通信、決済情報へのアクセスがないか確認する。侵害が疑われる場合は、影響システムを隔離して専門機関に相談する。
  • 対応状況の共有:運用担当、開発担当、セキュリティ担当、外部ベンダーの間で責任者と期限を定め、CVE-2026-75650を含む対象脆弱性への対応状況、調査結果、再発防止策を記録する。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】中小企業では、ECサイトや業務連携基盤が外部ベンダーの管理下にあり、自社で製品名やバージョンを把握できていないケースがある。今回のように実際の悪用が確認された脆弱性では、更新作業の担当者と期限が決まらないまま運用を続けないことが重要である。

【観点②:セキュリティ専門家でない人への平易な解説】これは、店舗や業務システムの扉について、鍵を持っていない人でも中に入れる方法が見つかり、その方法が実際に使われている状態に近い。対象製品を使っている場合は、まず利用バージョンを確認し、修正や緩和策を適用する必要がある。

【観点③:中小企業が今週中にできること】自社サイト、ECサイト、社内システム、委託先にAdobe Commerce、Magento、Adobe Commerce B2B、WSO2が使われていないかを確認する。該当する場合はバージョン、公開範囲、更新担当者を整理し、CVE-2026-75650の影響有無とWSO2の対象情報をベンダーに照会する。更新前後には管理者アカウント、ファイル変更、アクセスログを確認し、不審な兆候があればシステムを隔離して専門家へ相談する。

参照: 米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

米CISA、Adobe CommerceとWSO2の脆弱性悪用を警告
最新情報をチェックしよう!