CRITICAL🇬🇧 English

CVE-2026-31908

Header injection w pluginie forward-auth Apache APISIX

CVSS 9.1v3.1pub. 2026-04-14upd. 2026-04-17

Podatność typu header injection w Apache APISIX pozwala nieuwierzytelnionemu atakującemu na wstrzykiwanie złośliwych nagłówków HTTP poprzez odpowiednią konfigurację pluginu forward-auth. Uzyskanie kontroli nad nagłówkami żądań może prowadzić do naruszenia poufności i integralności przetwarzanych danych.

Pokaż oryginał (EN)

Header injection vulnerability in Apache APISIX. The attacker can take advantage of certain configuration in forward-auth plugin to inject malicious headers. This issue affects Apache APISIX: from 2.12.0 through 3.15.0. Users are recommended to upgrade to version 3.16.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje określoną konfigurację pluginu forward-auth w Apache APISIX, aby wstrzyknąć złośliwe nagłówki HTTP do przesyłanych żądań. Plugin forward-auth odpowiada za delegowanie autoryzacji do zewnętrznych serwisów — manipulacja nagłówkami w tym etapie może pozwolić na obejście mechanizmów uwierzytelniania lub podmianę danych przekazywanych do backendu. Podatność jest sklasyfikowana jako CWE-75 (nieodpowiednia neutralizacja znaków specjalnych w nagłówkach HTTP), co wskazuje na brak właściwej sanityzacji danych wejściowych.

Skutki

Atakujący może naruszyć poufność i integralność przetwarzanych żądań poprzez wstrzykiwanie arbitralnych nagłówków HTTP, co może prowadzić do obejścia mechanizmów autoryzacji lub manipulacji danymi przesyłanymi do chronionych serwisów backendowych.

Mitygacja

Należy zaktualizować Apache APISIX do wersji 3.16.0, która zawiera poprawkę eliminującą opisaną podatność. Szczegółowe informacje dostępne są w oficjalnym ogłoszeniu projektu Apache pod adresem wskazanym w referencjach.

Kogo dotyczy

Apache APISIX w wersjach od 2.12.0 do 3.15.0 włącznie, korzystające z pluginu forward-auth.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Apisix

    APP
    Apache
    2.12.0 – 3.16.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-24112CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache APISIX – RCE przez obejście ograniczeń IP w batch-requests

CVE-2022-25757CRITICAL9.8PL ✓ten sam produkt

Apache APISIX — pominięcie walidacji body_schema przez duplikaty kluczy JSON

CVE-2026-75005HIGH8.7ten sam produkt

Inefficient Algorithmic Complexity vulnerability in Apache APISIX. A single small request can pin a gateway ...

CVE-2026-74848HIGH7.0ten sam produkt

Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') vulnerability in Apache APISI...

CVE-2026-75020HIGH7.0ten sam produkt

Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection') vulnerability in Apache A...