漏洞  ·  2026-09-18

Kong API 网关 JWT 签名算法混淆绕过 MCP OAuth2/DataKit 验证

漏洞High 影响GlobalCVE-2026-14916
NVD 在 2026 年 9 月 16 日发布了这项 CVSS 7.7 高级漏洞,影响 Kong API 网关企业版中特别是在 MCP OAuth2 和 DataKit 集成上下文中的 JWT 签名验证。
随着企业通过 Kong 等 API 网关路由 AI 代理到工具流量以进行 MCP 身份验证和速率控制,该确切验证路径中的 JWT 算法混淆绕过让攻击者伪造令牌以在没有有效凭证的情况下调用特权 MCP 工具,击败了保护大规模代理工具访问的主要身份验证控制。
受影响的 JWT 验证代码未能验证令牌的签名算法是否与验证密钥类型兼容,启用算法混淆攻击(例如 RS256/HS256 混淆)来伪造看起来有效的 JWT 并绕过 MCP OAuth2 保护的工具调用或 DataKit 集成的身份验证。
Kong API 网关企业版(MCP OAuth2 / DataKit JWT 验证组件)
根据网关变更日志应用 Kong 的补丁;在 JWT 验证配置中明确固定并强制预期的签名算法,而不是信任令牌头部中声明的算法。
Kong Gateway Changelog
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →