Kerentanan  ·  2026-09-18

Kong API Gateway JWT signature-algorithm confusion melewati validasi MCP OAuth2/DataKit

KerentananHigh dampakGlobalCVE-2026-14916
NVD menerbitkan kerentanan CVSS 7.7 High ini pada 16 September 2026 yang memengaruhi verifikasi signature JWT Kong secara khusus dalam konteks integrasi MCP OAuth2 dan DataKit di dalam Kong API Gateway Enterprise.
Ketika perusahaan merutekan lalu lintas AI-agent-to-tool melalui gateway API seperti Kong untuk autentikasi MCP dan kontrol rate, bypass algorithm-confusion JWT dalam path validasi tepat itu memungkinkan penyerang untuk memalsukan token untuk memanggil alat MCP privileged tanpa kredensial yang valid, mengalahkan kontrol autentikasi utama yang melindungi akses alat agentic pada skala besar.
kode verifikasi JWT yang terpengaruh gagal memverifikasi bahwa algoritma signing token kompatibel dengan jenis kunci verifikasi, memungkinkan serangan algorithm-confusion (misalnya kebingungan RS256/HS256) untuk memalsukan JWT yang terlihat valid dan melewati autentikasi untuk panggilan alat MCP yang dilindungi OAuth2 atau integrasi DataKit.
Kong API Gateway Enterprise (komponen verifikasi JWT MCP OAuth2 / DataKit)
Terapkan patch Kong sesuai changelog gateway; eksplisit pin dan paksakan algoritma signing yang diharapkan dalam konfigurasi verifikasi JWT daripada mempercayai algoritma yang dideklarasikan dalam header token.
Kong Gateway Changelog
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →