PT-2026-68094 · Kong · Kong Event Gateway

CVE-2026-17578

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/AU:N/R:U/U:Amber
Nome do Software Vulnerável e Versões Afetadas Kong Event Gateway versões 1.0.0 até 1.1.1 Kong Event Gateway versão 1.2.0
Description Quando o recurso de criptografia AWS IAM está habilitado, o software não impõe a rotação de chaves antes de atingir o limite de uso recomendado pela NIST SP 800-38D para chaves de criptografia AES-GCM com nonces aleatórios. Um nonce é um número único usado uma única vez em uma comunicação criptográfica para evitar ataques de repetição. Se as mensagens forem enviadas a uma taxa alta e constante sem a rotação de chaves, que anteriormente ocorria apenas na reinicialização da instância, a probabilidade de uma colisão de nonce torna-se não negligenciável. Um consumidor autorizado que detecte tal colisão pode recuperar partes do texto simples das mensagens afetadas.
Recommendations Atualizar o Kong Event Gateway versões 1.0.0 até 1.1.1 para a versão 1.1.2. Atualizar o Kong Event Gateway versão 1.2.0 para a versão 1.2.1.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17578

Produtos afetados

Kong Event Gateway