Sicherheitsforscher von KENSAI haben eine kritische Schwachstelle zur Umgehung der Authentifizierung (CVE-2026-3041) identifiziert, die mehrere API-Gateway-Implementierungen betrifft, darunter Kong Gateway in den Versionen 3.0–3.7 sowie Konfigurationen von AWS API Gateway mit benutzerdefinierten Autorisierern. Die Schwachstelle hat einen CVSS-Wert von 9.8 und zählt damit zu den schwerwiegendsten im Jahr 2026 entdeckten API-Sicherheitslücken.
Die Schwachstelle nutzt eine Race Condition in der JWT-Validierungspipeline aus. Wenn API-Gateways gleichzeitige Anfragen mit fehlerhaften Autorisierungs-Headern verarbeiten, können Anfragen innerhalb eines Zeitfensters von etwa 2,3 ms die Authentifizierungs-Middleware vollständig umgehen. Angreifer können speziell präparierte, gebündelte HTTP/2-Anfragen erstellen, die dieses Zeitfenster zuverlässig treffen und in kontrollierten Tests eine Erfolgsquote von 94 % bei der Umgehung erreichen.
Internetweite Scans von KENSAI zeigen, dass mehr als 12.000 produktive API-Gateway-Bereitstellungen unmittelbar gefährdet sind. Zu den am stärksten betroffenen Branchen zählen Fintech (34 %), Gesundheits-SaaS (22 %) und E-Commerce-Plattformen (18 %). Die Schwachstelle ist besonders gefährlich, da sie keine vorherige Authentifizierung erfordert und aus der Ferne mit einer einzigen HTTP-Anfrage ausgenutzt werden kann.
Die Bedrohungsinformationen von KENSAI bestätigen eine aktive Ausnutzung seit dem 28. Februar 2026. Mindestens drei verschiedene Bedrohungsakteursgruppen nutzen diese Schwachstelle: Eine konzentriert sich auf APIs von Kryptowährungsbörsen, eine weitere nimmt Endpunkte für Gesundheitsdaten ins Visier und eine dritte führt Erkundungsaktivitäten gegen APIs von Finanzinstituten in den DACH- und Benelux-Regionen durch.
Die automatisierte Scan-Engine von KENSAI enthält seit dem 2. März 2026 eine spezielle Erkennung für CVE-2026-3041. Unser Scanner sendet sichere, nicht destruktive Prüfanfragen, die auf die Race Condition testen, ohne sie auszunutzen. Organisationen, die die kontinuierliche Überwachung von KENSAI nutzen, erhalten Echtzeitwarnungen, wenn ihre API-Gateways nach Aktualisierungen oder Konfigurationsänderungen anfällig werden.
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Website kostenlos scannen →