剣 KENSAI
← Voltar ao Blog
SegurançaAPICVE

Bypass crítico de autenticação em gateways de API CVE-2026-3041 – aplicação imediata de patch necessária

2026-03-03 · 8 min de leitura
Uma vulnerabilidade crítica de desvio de autenticação (CVE-2026-3041, CVSS 9.8) no Kong e no AWS API Gateway permite acesso não autenticado a endpoints protegidos. Mais de 12,000 implantações de produção estão em risco. Aplique a correção agora.

Vulnerabilidade crítica do gateway API descoberta

Pesquisadores de segurança do KENSAI identificaram uma vulnerabilidade crítica de desvio de autenticação (CVE-2026-3041) afetando várias implementações de gateways de API, incluindo versões 3.0 – 3.7 do Kong Gateway e configurações de gateway AWS API usando autorizadores personalizados. A vulnerabilidade carrega uma pontuação CVSS de 9.8, tornando-a uma das falhas de segurança em APIs mais graves descobertas em 2026.

Análise Técnica

A vulnerabilidade explora uma condição de corrida no pipeline de validação JWT. Quando os gateways de API processam solicitações simultâneas com cabeçalhos de autorização malformados, uma janela de tempo de aproximadamente 2.3 ms permite que as solicitações ignorem totalmente o middleware de autenticação. Os invasores podem criar solicitações multiplexadas HTTP/2 especialmente formadas que atingem consistentemente essa janela, alcançando uma taxa de sucesso de 94% no bypass em testes controlados.

Escopo do Impacto

A varredura da internet realizada pelo KENSAI revela que mais de 12,000 implantações de gateways de API em produção estão diretamente vulneráveis. Os setores mais afetados incluem fintech (34%), SaaS de saúde (22%) e plataformas de comércio eletrônico (18%). A vulnerabilidade é particularmente perigosa porque não exige autenticação prévia e pode ser explorada remotamente com uma única solicitação HTTP.

Versões afetadas

Exploração na natureza

A inteligência de ameaças KENSAI confirma a exploração ativa desde 28 de fevereiro de 2026. Pelo menos três grupos distintos de atores de ameaças estão aproveitando esta vulnerabilidade: um focado em APIs de troca de criptomoedas, outro direcionado a endpoints de dados de saúde e um terceiro conduzindo reconhecimento contra APIs de instituições financeiras nas regiões DACH e Benelux.

Etapas de correção imediata

  1. Atualize o Kong Gateway para a versão 3.7.3 ou posterior imediatamente
  2. Atualize aws-jwt-verify para a versão 4.0.1 em todos os autorizadores Lambda
  3. Implementar limitação de taxa em endpoints de autenticação como uma mitigação temporária
  4. Habilite o registro detalhado de acesso à API e monitore solicitações anômalas não autenticadas
  5. Revise os logs de acesso à API dos últimos 30 dias em busca de sinais de exploração

Como KENSAI detecta isso

O mecanismo de verificação automatizado do KENSAI inclui detecção específica para CVE-2026-3041 desde 2 de março de 2026. Nosso scanner envia solicitações de sondagem seguras e não destrutivas que testam a condição de corrida sem explorá-la. As organizações que usam o monitoramento contínuo do KENSAI recebem alertas em tempo real se seus gateways de API se tornarem vulneráveis ​​após atualizações ou alterações de configuração.

🗡️ Proteja sua infraestrutura

Obtenha uma verificação de segurança gratuita de seus sistemas em 60 segundos

Verificação de segurança gratuita →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Faça uma varredura gratuita do seu site →

📚 Artigos relacionados