Pesquisadores de segurança do KENSAI identificaram uma vulnerabilidade crítica de desvio de autenticação (CVE-2026-3041) afetando várias implementações de gateways de API, incluindo versões 3.0 – 3.7 do Kong Gateway e configurações de gateway AWS API usando autorizadores personalizados. A vulnerabilidade carrega uma pontuação CVSS de 9.8, tornando-a uma das falhas de segurança em APIs mais graves descobertas em 2026.
A vulnerabilidade explora uma condição de corrida no pipeline de validação JWT. Quando os gateways de API processam solicitações simultâneas com cabeçalhos de autorização malformados, uma janela de tempo de aproximadamente 2.3 ms permite que as solicitações ignorem totalmente o middleware de autenticação. Os invasores podem criar solicitações multiplexadas HTTP/2 especialmente formadas que atingem consistentemente essa janela, alcançando uma taxa de sucesso de 94% no bypass em testes controlados.
A varredura da internet realizada pelo KENSAI revela que mais de 12,000 implantações de gateways de API em produção estão diretamente vulneráveis. Os setores mais afetados incluem fintech (34%), SaaS de saúde (22%) e plataformas de comércio eletrônico (18%). A vulnerabilidade é particularmente perigosa porque não exige autenticação prévia e pode ser explorada remotamente com uma única solicitação HTTP.
A inteligência de ameaças KENSAI confirma a exploração ativa desde 28 de fevereiro de 2026. Pelo menos três grupos distintos de atores de ameaças estão aproveitando esta vulnerabilidade: um focado em APIs de troca de criptomoedas, outro direcionado a endpoints de dados de saúde e um terceiro conduzindo reconhecimento contra APIs de instituições financeiras nas regiões DACH e Benelux.
O mecanismo de verificação automatizado do KENSAI inclui detecção específica para CVE-2026-3041 desde 2 de março de 2026. Nosso scanner envia solicitações de sondagem seguras e não destrutivas que testam a condição de corrida sem explorá-la. As organizações que usam o monitoramento contínuo do KENSAI recebem alertas em tempo real se seus gateways de API se tornarem vulneráveis após atualizações ou alterações de configuração.
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Faça uma varredura gratuita do seu site →