WSO2のWSO2 API Control Plane等の複数製品におけるインジェクションに関する脆弱性
タイトル WSO2のWSO2 API Control Plane等の複数製品におけるインジェクションに関する脆弱性
概要

Webhook APIの呼び出しにおいて、コンポーネントはHTTPリクエストヘッダーに対するユーザーからの入力を十分に検証やサニタイズを行わずに受け入れるため、これらのヘッダーがHTTPレスポンスに注入される可能性があります。この脆弱性を悪用することで、悪意のある攻撃者は任意のHTTPレスポンスヘッダーを注入または上書きできます。これにより、ブラウザのキャッシュ操作、セキュリティ関連ヘッダーの改変、クッキー値などの機密情報の注入を含む様々な悪影響が発生し、セッションハイジャックやその他の悪意のある活動が可能になります。

想定される影響 ・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月11日0:00
登録日 2026年5月29日11:18
最終更新日 2026年5月29日11:18
CVSS3.0 : 重要
スコア 7.5
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
影響を受けるシステム
WSO2
WSO2 API Control Plane 4.5.0 以上 4.5.0.21 未満
WSO2 API Manager 4.1.0 以上 4.1.0.218 未満
WSO2 API Manager 4.2.0 以上 4.2.0.164 未満
WSO2 API Manager 4.3.0 以上 4.3.0.74 未満
WSO2 API Manager 4.4.0 以上 4.4.0.38 未満
WSO2 API Manager 4.5.0 以上 4.5.0.20 未満
WSO2 Traffic Manager 4.5.0 以上 4.5.0.19 未満
WSO2 Universal Gateway 4.5.0 以上 4.5.0.19 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年05月29日]
  掲載
2026年5月29日11:18

NVD脆弱性情報
CVE-2025-8154
概要

In Webhook API invocations, the component accepts user-supplied input for HTTP request headers without sufficient validation or sanitization, allowing these headers to be injected into HTTP responses.

By exploiting this vulnerability, a malicious actor can inject or overwrite arbitrary HTTP response headers. This can lead to various adverse effects, including the manipulation of browser caching, alteration of security-related headers, and the injection of sensitive information such as cookie values, potentially enabling session hijacking or other malicious activities.

公表日 2026年5月11日19:16
登録日 2026年5月12日4:13
最終更新日 2026年5月14日0:25
関連情報、対策とツール
共通脆弱性一覧