剣 KENSAI
← Volver al blog
SeguridadAPICVE

Elusión crítica de autenticación en API Gateway (CVE-2026-3041): se requiere parcheo inmediato

2026-03-03 · 8 min de lectura
Una vulnerabilidad crítica de elusión de autenticación (CVE-2026-3041, CVSS 9.8) en Kong y AWS API Gateway permite el acceso sin autenticación a endpoints protegidos. Más de 12.000 despliegues en producción están en riesgo. Parchea ya.

Descubierta una vulnerabilidad crítica en API Gateway

Investigadores de seguridad de KENSAI han identificado una vulnerabilidad crítica de elusión de autenticación (CVE-2026-3041) que afecta a varias implementaciones de API gateway, entre ellas Kong Gateway 3.0–3.7 y configuraciones de AWS API Gateway que usan autorizadores personalizados. La vulnerabilidad tiene una puntuación CVSS de 9.8, lo que la convierte en uno de los fallos de seguridad de API más graves descubiertos en 2026.

Análisis técnico

La vulnerabilidad aprovecha una condición de carrera en el proceso de validación de JWT. Cuando los API gateways procesan peticiones concurrentes con cabeceras de autorización mal formadas, se abre una ventana temporal de unos 2,3 ms que permite a las peticiones saltarse por completo el middleware de autenticación. Los atacantes pueden construir peticiones multiplexadas HTTP/2 especialmente formadas que aciertan esa ventana de forma consistente, con una tasa de éxito del 94 % en pruebas controladas.

Alcance del impacto

El escaneo a escala de internet de KENSAI revela que más de 12.000 despliegues de API gateway en producción son directamente vulnerables. Los sectores más afectados son fintech (34 %), SaaS sanitario (22 %) y plataformas de comercio electrónico (18 %). La vulnerabilidad es especialmente peligrosa porque no requiere autenticación previa y puede explotarse en remoto con una sola petición HTTP.

Versiones afectadas

Explotación en el mundo real

La inteligencia de amenazas de KENSAI confirma explotación activa desde el 28 de febrero de 2026. Al menos tres grupos de amenazas distintos están aprovechando esta vulnerabilidad: uno centrado en las API de exchanges de criptomonedas, otro dirigido a endpoints de datos sanitarios y un tercero haciendo reconocimiento contra las API de entidades financieras en las regiones DACH y Benelux.

Pasos de remediación inmediata

  1. Actualiza Kong Gateway a la versión 3.7.3 o posterior de inmediato
  2. Actualiza aws-jwt-verify a la versión 4.0.1 en todos los autorizadores Lambda
  3. Implementa limitación de tasa en los endpoints de autenticación como mitigación temporal
  4. Activa el registro detallado de accesos a la API y vigila las peticiones anómalas sin autenticar
  5. Revisa los registros de acceso a la API de los últimos 30 días en busca de indicios de explotación

Cómo lo detecta KENSAI

El motor de escaneo automatizado de KENSAI incluye detección específica para CVE-2026-3041 desde el 2 de marzo de 2026. Nuestro escáner envía peticiones de sondeo seguras y no destructivas que comprueban la condición de carrera sin explotarla. Las organizaciones que usan la supervisión continua de KENSAI reciben alertas en tiempo real si sus API gateways quedan vulnerables tras una actualización o un cambio de configuración.

🗡️ Protege tu infraestructura

Consigue un escaneo de seguridad gratuito de tus sistemas en 60 segundos

Escaneo de seguridad gratuito →

🛡️ ¿Es seguro tu sitio web?

Descubre las vulnerabilidades antes que los atacantes.

Analiza tu web gratis →

📚 Artículos relacionados