WSO2のWSO2 API Control Plane等の複数製品におけるパーミッションの不適切な保持に関する脆弱性
タイトル WSO2のWSO2 API Control Plane等の複数製品におけるパーミッションの不適切な保持に関する脆弱性
概要

このソフトウェアは、特定のゲートウェイAPI呼び出しに対してロールベースのアクセス制御を適切に適用していません。『Internal/Everyone』ロールを持つユーザーは、意図された権限チェックを回避してこれらのAPIを呼び出すことが可能です。同じ脆弱性は内部サービスAPIにも影響を与え、WSO2 APIM 3.xバージョンでこれらのAPIが露出する可能性があります。脆弱な環境に有効なユーザーアカウントを持つ悪意のある攻撃者は、実際のロールや権限に関係なくゲートウェイREST APIに対して機密操作を実行できる可能性があります。これにより、特に本番環境において想定外の動作や悪用が発生する恐れがあります。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月11日0:00
登録日 2026年5月29日11:18
最終更新日 2026年5月29日11:18
CVSS3.0 : 重要
スコア 8.8
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
影響を受けるシステム
WSO2
WSO2 API Control Plane 4.5.0 以上 4.5.0.18 未満
WSO2 API Manager 3.2.0 以上 3.2.0.435 未満
WSO2 API Manager 3.2.1 以上 3.2.1.55 未満
WSO2 API Manager 4.0.0 以上 4.0.0.355 未満
WSO2 API Manager 4.1.0 以上 4.1.0.219 未満
WSO2 API Manager 4.2.0 以上 4.2.0.157 未満
WSO2 API Manager 4.3.0 以上 4.3.0.70 未満
WSO2 API Manager 4.4.0 以上 4.4.0.33 未満
WSO2 API Manager 4.5.0 以上 4.5.0.17 未満
WSO2 Traffic Manager 4.5.0 以上 4.5.0.17 未満
WSO2 Universal Gateway 4.5.0 以上 4.5.0.17 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年05月29日]
  掲載
2026年5月29日11:18

NVD脆弱性情報
CVE-2025-8325
概要

The software fails to enforce role-based access controls for certain Gateway API invocations. Users with the 'Internal/Everyone' role can invoke these APIs, bypassing intended permission checks. This same vulnerability also affects Internal Service APIs, potentially exposing them in WSO2 APIM 3.x versions.

A malicious actor with a valid user account on a vulnerable deployment can perform sensitive operations against the Gateway REST API regardless of their actual roles or privileges. This could lead to unintended behavior or misuse, particularly in production environments.

公表日 2026年5月11日19:16
登録日 2026年5月12日4:13
最終更新日 2026年5月14日0:25
関連情報、対策とツール
共通脆弱性一覧