Apache · Apache Apisix · CVE-2026-39999
**Nome do Software Vulnerável e Versões Afetadas**
Apache APISIX versões 2.2 through 3.16.0
**Description**
Existe uma falha de bypass de autenticação por spoofing no plugin `jwt-auth`. Este problema, causado por confusão de algoritmo JWT, permite que um invasor remoto ignore completamente as restrições de segurança e obtenha acesso não autorizado a informações protegidas através da falsificação de tokens. Aproximadamente 30.100 instâncias foram identificadas globalmente.
**Recommendations**
Atualize para a versão 3.17.0.
Como medida de mitigação temporária, restrinja o uso do plugin `jwt-auth` até que a atualização seja aplicada.