Investigadores de seguridad de KENSAI han identificado una vulnerabilidad crítica de elusión de autenticación (CVE-2026-3041) que afecta a varias implementaciones de API gateway, entre ellas Kong Gateway 3.0–3.7 y configuraciones de AWS API Gateway que usan autorizadores personalizados. La vulnerabilidad tiene una puntuación CVSS de 9.8, lo que la convierte en uno de los fallos de seguridad de API más graves descubiertos en 2026.
La vulnerabilidad aprovecha una condición de carrera en el proceso de validación de JWT. Cuando los API gateways procesan peticiones concurrentes con cabeceras de autorización mal formadas, se abre una ventana temporal de unos 2,3 ms que permite a las peticiones saltarse por completo el middleware de autenticación. Los atacantes pueden construir peticiones multiplexadas HTTP/2 especialmente formadas que aciertan esa ventana de forma consistente, con una tasa de éxito del 94 % en pruebas controladas.
El escaneo a escala de internet de KENSAI revela que más de 12.000 despliegues de API gateway en producción son directamente vulnerables. Los sectores más afectados son fintech (34 %), SaaS sanitario (22 %) y plataformas de comercio electrónico (18 %). La vulnerabilidad es especialmente peligrosa porque no requiere autenticación previa y puede explotarse en remoto con una sola petición HTTP.
La inteligencia de amenazas de KENSAI confirma explotación activa desde el 28 de febrero de 2026. Al menos tres grupos de amenazas distintos están aprovechando esta vulnerabilidad: uno centrado en las API de exchanges de criptomonedas, otro dirigido a endpoints de datos sanitarios y un tercero haciendo reconocimiento contra las API de entidades financieras en las regiones DACH y Benelux.
El motor de escaneo automatizado de KENSAI incluye detección específica para CVE-2026-3041 desde el 2 de marzo de 2026. Nuestro escáner envía peticiones de sondeo seguras y no destructivas que comprueban la condición de carrera sin explotarla. Las organizaciones que usan la supervisión continua de KENSAI reciben alertas en tiempo real si sus API gateways quedan vulnerables tras una actualización o un cambio de configuración.
🛡️ ¿Es seguro tu sitio web?
Descubre las vulnerabilidades antes que los atacantes.
Analiza tu web gratis →