CVE-2026-31908Apache APISIX存在严重的头部注入漏洞(CVE-2026-31908),CVSS v3.1评分为9.1。该漏洞源于forward-auth插件的特定配置缺陷,允许未经身份验证的攻击者注入恶意HTTP头部。此漏洞影响2.12.0至3.15.0版本,可能导致高机密性和完整性风险,建议用户尽快升级至3.16.0或更高版本以修复此问题。
该漏洞位于Apache APISIX的forward-auth插件处理逻辑中。当插件配置为将上游认证服务的响应头部转发给后端服务时,由于缺乏严格的输入验证和清洗,攻击者可以操纵请求中的特定字段,导致恶意头部被注入到最终转发给后端的HTTP请求中。由于CVSS向量显示无需认证且无需用户交互,攻击者可远程发起攻击。利用此漏洞,攻击者可能覆盖关键的认证头部(如X-Forwarded-User),从而绕过安全控制,伪造用户身份,窃取敏感数据或执行未授权操作,对系统的机密性和完整性造成严重影响。