KENSAI 보안 연구팀은 Kong Gateway 3.0~3.7 버전과 사용자 지정 인가자(authorizer)를 사용하는 AWS API Gateway 구성을 포함한 여러 API 게이트웨이 구현에 영향을 미치는 심각한 인증 우회 취약점(CVE-2026-3041)을 발견했습니다. 이 취약점의 CVSS 점수는 9.8로, 2026년에 발견된 가장 심각한 API 보안 결함 중 하나입니다.
이 취약점은 JWT 검증 파이프라인의 경쟁 조건(race condition)을 악용합니다. API 게이트웨이가 형식이 잘못된 인가 헤더를 포함한 동시 요청을 처리할 때, 약 2.3ms의 타이밍 창(timing window)으로 인해 요청이 인증 미들웨어를 완전히 우회할 수 있습니다. 공격자는 이 타이밍 창을 지속적으로 노리는 특수하게 조작된 HTTP/2 다중화 요청을 만들 수 있으며, 통제된 테스트에서 94%의 우회 성공률을 기록했습니다.
KENSAI의 인터넷 전역 스캔 결과, 12,000개 이상의 프로덕션 API 게이트웨이 배포가 직접적으로 취약한 것으로 나타났습니다. 가장 큰 영향을 받는 업종은 핀테크(34%), 헬스케어 SaaS(22%), 전자상거래 플랫폼(18%) 순입니다. 이 취약점은 사전 인증이 전혀 필요 없고 단 한 번의 HTTP 요청만으로 원격에서 악용될 수 있어 특히 위험합니다.
KENSAI 위협 인텔리전스는 2026년 2월 28일부터 이 취약점이 실제로 악용되고 있음을 확인했습니다. 최소 3개의 서로 다른 위협 행위자 그룹이 이 취약점을 이용하고 있습니다: 하나는 암호화폐 거래소 API를 노리고 있고, 다른 하나는 헬스케어 데이터 엔드포인트를 표적으로 삼고 있으며, 세 번째는 DACH 및 베네룩스 지역의 금융기관 API를 대상으로 정찰을 수행하고 있습니다.
KENSAI의 자동 스캔 엔진은 2026년 3월 2일부터 CVE-2026-3041에 대한 전용 탐지 기능을 포함하고 있습니다. 저희 스캐너는 취약점을 실제로 악용하지 않으면서 경쟁 조건을 테스트하는 안전하고 비파괴적인 프로브 요청을 전송합니다. KENSAI의 지속적 모니터링을 사용하는 조직은 업데이트나 구성 변경 이후 API 게이트웨이가 취약해질 경우 실시간 알림을 받습니다.