Les chercheurs en sécurité de KENSAI ont identifié une vulnérabilité critique de contournement de l’authentification (CVE-2026-3041) qui touche plusieurs implémentations de passerelles API, notamment les versions 3.0 à 3.7 de Kong Gateway et les configurations AWS API Gateway utilisant des mécanismes d’autorisation personnalisés. Son score CVSS de 9,8 en fait l’une des failles de sécurité API les plus graves découvertes en 2026.
La vulnérabilité exploite une condition de concurrence dans la chaîne de validation JWT. Lorsque les passerelles API traitent simultanément des requêtes comportant des en-têtes d’autorisation malformés, une fenêtre temporelle d’environ 2,3 ms permet de contourner entièrement le middleware d’authentification. Des attaquants peuvent fabriquer des requêtes HTTP/2 multiplexées spécialement conçues pour atteindre systématiquement cette fenêtre, avec un taux de réussite du contournement de 94 % lors de tests contrôlés.
Les analyses à l’échelle d’Internet menées par KENSAI montrent que plus de 12 000 déploiements de passerelles API en production sont directement vulnérables. Les secteurs les plus touchés sont la fintech (34 %), les services SaaS de santé (22 %) et les plateformes de commerce électronique (18 %). Cette vulnérabilité est particulièrement dangereuse, car elle ne nécessite aucune authentification préalable et peut être exploitée à distance au moyen d’une seule requête HTTP.
Le renseignement sur les menaces de KENSAI confirme une exploitation active depuis le 28 février 2026. Au moins trois groupes distincts exploitent cette vulnérabilité : le premier cible les API de plateformes d’échange de cryptomonnaies, le deuxième les points de terminaison contenant des données de santé et le troisième mène des reconnaissances contre les API d’établissements financiers dans les régions DACH et Benelux.
Depuis le 2 mars 2026, le moteur d’analyse automatisée de KENSAI comprend une détection spécifique de la CVE-2026-3041. Notre scanner envoie des requêtes de contrôle sûres et non destructives qui testent la condition de concurrence sans l’exploiter. Les organisations qui utilisent la surveillance continue de KENSAI reçoivent des alertes en temps réel si leurs passerelles API deviennent vulnérables après une mise à jour ou une modification de configuration.
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Analysez gratuitement votre site web →