무슨 일이 있었나
NVD는 2026년 9월 16일 Kong API Gateway Enterprise 내 MCP OAuth2 및 DataKit 통합의 맥락에서 특히 Kong의 JWT 서명 검증에 영향을 미치는 이 CVSS 7.7 High 취약점을 발표했음
왜 중요한가
기업이 MCP 인증 및 속도 제어를 위해 Kong 같은 API 게이트웨이를 통해 AI 에이전트 대 도구 트래픽을 라우팅할 때, 정확히 그 검증 경로의 JWT 알고리즘 혼동 우회는 공격자가 유효한 자격증명 없이 권한 있는 MCP 도구를 호출하도록 위조된 토큰을 위조할 수 있게 하여, 규모에서 에이전틱 도구 액세스를 보호하는 기본 인증 제어를 무효화함
공격 경로
영향을 받는 JWT 검증 코드는 토큰의 서명 알고리즘이 검증 키 유형과 호환되는지 확인하지 못하여, 알고리즘 혼동 공격(예: RS256/HS256 혼동)이 유효해 보이는 JWT를 위조하고 MCP OAuth2 보호 도구 호출 또는 DataKit 통합에 대한 인증을 우회할 수 있음
영향받는 시스템
Kong API Gateway Enterprise (MCP OAuth2 / DataKit JWT 검증 구성 요소)
완화 방안
게이트웨이 변경 로그에 따라 Kong의 패치 적용; 토큰 헤더에 선언된 알고리즘을 신뢰하기보다는 JWT 검증 구성에서 예상 서명 알고리즘을 명시적으로 고정하고 적용