製品・ソフトウェアに関する情報
WSO2のWSO2 API Control Plane等の複数製品におけるインジェクションに関する脆弱性
Title WSO2のWSO2 API Control Plane等の複数製品におけるインジェクションに関する脆弱性
Summary

Webhook APIの呼び出しにおいて、コンポーネントはHTTPリクエストヘッダーに対するユーザーからの入力を十分に検証やサニタイズを行わずに受け入れるため、これらのヘッダーがHTTPレスポンスに注入される可能性があります。この脆弱性を悪用することで、悪意のある攻撃者は任意のHTTPレスポンスヘッダーを注入または上書きできます。これにより、ブラウザのキャッシュ操作、セキュリティ関連ヘッダーの改変、クッキー値などの機密情報の注入を含む様々な悪影響が発生し、セッションハイジャックやその他の悪意のある活動が可能になります。

Possible impacts ・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 11, 2026, midnight
Registration Date May 29, 2026, 11:18 a.m.
Last Update May 29, 2026, 11:18 a.m.
CVSS3.0 : 重要
Score 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Affected System
WSO2
WSO2 API Control Plane 4.5.0 以上 4.5.0.21 未満
WSO2 API Manager 4.1.0 以上 4.1.0.218 未満
WSO2 API Manager 4.2.0 以上 4.2.0.164 未満
WSO2 API Manager 4.3.0 以上 4.3.0.74 未満
WSO2 API Manager 4.4.0 以上 4.4.0.38 未満
WSO2 API Manager 4.5.0 以上 4.5.0.20 未満
WSO2 Traffic Manager 4.5.0 以上 4.5.0.19 未満
WSO2 Universal Gateway 4.5.0 以上 4.5.0.19 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年05月29日]
  掲載
May 29, 2026, 11:18 a.m.

NVD Vulnerability Information
CVE-2025-8154
Summary

In Webhook API invocations, the component accepts user-supplied input for HTTP request headers without sufficient validation or sanitization, allowing these headers to be injected into HTTP responses.

By exploiting this vulnerability, a malicious actor can inject or overwrite arbitrary HTTP response headers. This can lead to various adverse effects, including the manipulation of browser caching, alteration of security-related headers, and the injection of sensitive information such as cookie values, potentially enabling session hijacking or other malicious activities.

Publication Date May 11, 2026, 7:16 p.m.
Registration Date May 12, 2026, 4:13 a.m.
Last Update May 14, 2026, 12:25 a.m.
Related information, measures and tools
Common Vulnerabilities List