何が起きたか
NVDはこのCVSS 7.7高度な脆弱性を2026年9月16日に公開し、Kong API Gateway Enterprise内のMCP OAuth2およびDataKit統合の文脈特にKongのJWT署名検証に影響を与えます。
なぜ重要か
企業がAIエージェント間ツールトラフィックをKongのようなAPIゲートウェイを通じてMCP認証とレート制御のためにルーティングしているため、その正確な検証パスでのJWTアルゴリズム混同バイパスは、攻撃者が有効な認証情報なしで特権MCPツールを呼び出すために偽造トークンを可能にし、規模でのエージェンティックツールアクセスを保護している主要認証制御を破っています。
攻撃経路
影響を受けたJWT検証コードはトークンの署名アルゴリズムが検証キータイプと互換性があるかどうかを検証できず、アルゴリズム混同攻撃(例えばRS256/HS256混同)を可能にして有効に見えるJWTを偽造し、MCP OAuth2保護ツール呼び出しまたはDataKit統合の認証をバイパスします。
影響を受けるシステム
Kong API Gateway Enterprise (MCP OAuth2 / DataKit JWT検証コンポーネント)
緩和策
ゲートウェイチェンジログごとのKongのパッチを適用します。トークンヘッダで宣言されたアルゴリズムを信頼するのではなく、JWT検証設定で予想される署名アルゴリズムを明示的にピンして強制します。