PT-2026-50880 · Apache · Apache Apisix

·

CVE-2026-39999

·

Publicado

2026-06-19

·

Atualizado

2026-07-09

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Apache APISIX versões 2.2 through 3.16.0
Description Existe uma falha de bypass de autenticação por spoofing no plugin jwt-auth. Este problema, causado por confusão de algoritmo JWT, permite que um invasor remoto ignore completamente as restrições de segurança e obtenha acesso não autorizado a informações protegidas através da falsificação de tokens. Aproximadamente 30.100 instâncias foram identificadas globalmente.
Recommendations Atualize para a versão 3.17.0. Como medida de mitigação temporária, restrinja o uso do plugin jwt-auth até que a atualização seja aplicada.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-08920
BIT-APISIX-2026-39999
CVE-2026-39999

Produtos afetados

Apache Apisix