CVE-2026-31923Apache APISIX存在敏感信息明文传输漏洞,该漏洞源于openid-connect插件配置中`ssl_verify`参数默认被设置为false。此配置缺陷允许攻击者在传输过程中截获敏感信息。漏洞影响0.7至3.15.0版本,攻击者无需认证即可利用。建议管理员立即升级至3.16.0或更高版本以消除风险。
该漏洞的根本原因在于Apache APISIX的openid-connect插件在实现时未强制启用SSL证书验证。默认情况下,`ssl_verify`配置项为false,这意味着在与OpenID Connect提供者(如身份提供商)通信时,客户端(APISIX)不会验证服务器的SSL/TLS证书有效性。这种配置使得中间人攻击(MITM)成为可能。攻击者可以拦截APISIX与身份提供商之间的通信流量,窃取包含敏感信息的数据包(如令牌、用户凭证等),从而破坏系统的机密性。由于攻击向量为网络且无需用户交互,该漏洞具有较高的利用风险。