Apa yang terjadi
NVD menerbitkan kerentanan CVSS 7.7 High ini pada 16 September 2026 yang memengaruhi verifikasi signature JWT Kong secara khusus dalam konteks integrasi MCP OAuth2 dan DataKit di dalam Kong API Gateway Enterprise.
Mengapa penting
Ketika perusahaan merutekan lalu lintas AI-agent-to-tool melalui gateway API seperti Kong untuk autentikasi MCP dan kontrol rate, bypass algorithm-confusion JWT dalam path validasi tepat itu memungkinkan penyerang untuk memalsukan token untuk memanggil alat MCP privileged tanpa kredensial yang valid, mengalahkan kontrol autentikasi utama yang melindungi akses alat agentic pada skala besar.
Vektor serangan
kode verifikasi JWT yang terpengaruh gagal memverifikasi bahwa algoritma signing token kompatibel dengan jenis kunci verifikasi, memungkinkan serangan algorithm-confusion (misalnya kebingungan RS256/HS256) untuk memalsukan JWT yang terlihat valid dan melewati autentikasi untuk panggilan alat MCP yang dilindungi OAuth2 atau integrasi DataKit.
Sistem yang terdampak
Kong API Gateway Enterprise (komponen verifikasi JWT MCP OAuth2 / DataKit)
Mitigasi
Terapkan patch Kong sesuai changelog gateway; eksplisit pin dan paksakan algoritma signing yang diharapkan dalam konfigurasi verifikasi JWT daripada mempercayai algoritma yang dideklarasikan dalam header token.