CVE-2026-49230
Apache APISIX: jwe-decrypt में प्रमाणीकरण बायपास
- प्रकाशित
- 19 जून 2026
- अद्यतन
- 22 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 22.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache APISIX में इंटीग्रिटी चेक वैल्यू के अनुचित सत्यापन की भेद्यता। डिफ़ॉल्ट कॉन्फ़िगरेशन के तहत jwe-decrypt प्लगइन प्रमाणीकरण बायपास के प्रति संवेदनशील है। यह समस्या Apache APISIX के 3.8.0 से 3.16.0 तक के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 3.17.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या का समाधान करता है।
स्रोत
1CVE-2026-49230 के लिए PoC: Apache APISIX jwe-decrypt प्रमाणीकरण बाईपास (AES-GCM टैग सत्यापन का अभाव, CWE-354, CVSS 9.1)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।