PT-2026-50880 · Apache · Apache Apisix
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache APISIX versões 2.2 through 3.16.0
Description
Existe uma falha de bypass de autenticação por spoofing no plugin
jwt-auth. Este problema, causado por confusão de algoritmo JWT, permite que um invasor remoto ignore completamente as restrições de segurança e obtenha acesso não autorizado a informações protegidas através da falsificação de tokens. Aproximadamente 30.100 instâncias foram identificadas globalmente.Recommendations
Atualize para a versão 3.17.0.
Como medida de mitigação temporária, restrinja o uso do plugin
jwt-auth até que a atualização seja aplicada.Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Apisix