剣 KENSAI
← Retour au blog
SécuritéAPICVE

CVE-2026-3041 : contournement critique de l’authentification des passerelles API — correctif immédiat requis

3 mars 2026 · 8 min de lecture
Une vulnérabilité critique de contournement de l’authentification (CVE-2026-3041, CVSS 9,8) dans Kong et AWS API Gateway permet un accès non authentifié à des points de terminaison protégés. Plus de 12 000 déploiements de production sont exposés. Appliquez le correctif immédiatement.

Découverte d’une vulnérabilité critique dans les passerelles API

Les chercheurs en sécurité de KENSAI ont identifié une vulnérabilité critique de contournement de l’authentification (CVE-2026-3041) qui touche plusieurs implémentations de passerelles API, notamment les versions 3.0 à 3.7 de Kong Gateway et les configurations AWS API Gateway utilisant des mécanismes d’autorisation personnalisés. Son score CVSS de 9,8 en fait l’une des failles de sécurité API les plus graves découvertes en 2026.

Analyse technique

La vulnérabilité exploite une condition de concurrence dans la chaîne de validation JWT. Lorsque les passerelles API traitent simultanément des requêtes comportant des en-têtes d’autorisation malformés, une fenêtre temporelle d’environ 2,3 ms permet de contourner entièrement le middleware d’authentification. Des attaquants peuvent fabriquer des requêtes HTTP/2 multiplexées spécialement conçues pour atteindre systématiquement cette fenêtre, avec un taux de réussite du contournement de 94 % lors de tests contrôlés.

Étendue de l’impact

Les analyses à l’échelle d’Internet menées par KENSAI montrent que plus de 12 000 déploiements de passerelles API en production sont directement vulnérables. Les secteurs les plus touchés sont la fintech (34 %), les services SaaS de santé (22 %) et les plateformes de commerce électronique (18 %). Cette vulnérabilité est particulièrement dangereuse, car elle ne nécessite aucune authentification préalable et peut être exploitée à distance au moyen d’une seule requête HTTP.

Versions concernées

Exploitation observée dans la nature

Le renseignement sur les menaces de KENSAI confirme une exploitation active depuis le 28 février 2026. Au moins trois groupes distincts exploitent cette vulnérabilité : le premier cible les API de plateformes d’échange de cryptomonnaies, le deuxième les points de terminaison contenant des données de santé et le troisième mène des reconnaissances contre les API d’établissements financiers dans les régions DACH et Benelux.

Mesures correctives immédiates

  1. Mettre immédiatement à jour Kong Gateway vers la version 3.7.3 ou une version ultérieure
  2. Mettre à jour aws-jwt-verify vers la version 4.0.1 dans tous les mécanismes d’autorisation Lambda
  3. Appliquer une limitation du débit aux points de terminaison d’authentification comme mesure d’atténuation temporaire
  4. Activer une journalisation détaillée des accès API et surveiller les requêtes non authentifiées anormales
  5. Examiner les journaux d’accès API des 30 derniers jours afin de détecter d’éventuels signes d’exploitation

Comment KENSAI détecte cette vulnérabilité

Depuis le 2 mars 2026, le moteur d’analyse automatisée de KENSAI comprend une détection spécifique de la CVE-2026-3041. Notre scanner envoie des requêtes de contrôle sûres et non destructives qui testent la condition de concurrence sans l’exploiter. Les organisations qui utilisent la surveillance continue de KENSAI reçoivent des alertes en temps réel si leurs passerelles API deviennent vulnérables après une mise à jour ou une modification de configuration.

🗡️ Protégez votre infrastructure

Obtenez en 60 secondes une analyse de sécurité gratuite de vos systèmes

Analyse de sécurité gratuite →

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Analysez gratuitement votre site web →

📚 Articles connexes