PT-2026-68094 · Kong · Kong Event Gateway
CVE-2026-17578
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/AU:N/R:U/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
Kong Event Gateway versões 1.0.0 até 1.1.1
Kong Event Gateway versão 1.2.0
Description
Quando o recurso de criptografia AWS IAM está habilitado, o software não impõe a rotação de chaves antes de atingir o limite de uso recomendado pela NIST SP 800-38D para chaves de criptografia AES-GCM com nonces aleatórios. Um nonce é um número único usado uma única vez em uma comunicação criptográfica para evitar ataques de repetição. Se as mensagens forem enviadas a uma taxa alta e constante sem a rotação de chaves, que anteriormente ocorria apenas na reinicialização da instância, a probabilidade de uma colisão de nonce torna-se não negligenciável. Um consumidor autorizado que detecte tal colisão pode recuperar partes do texto simples das mensagens afetadas.
Recommendations
Atualizar o Kong Event Gateway versões 1.0.0 até 1.1.1 para a versão 1.1.2.
Atualizar o Kong Event Gateway versão 1.2.0 para a versão 1.2.1.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kong Event Gateway