Unknown · Jsonwebtoken · CVE-2026-25537
**Nome do Software Vulnerável e Versões Afetadas**
jsonwebtoken versões anteriores a 10.3.0
**Descrição**
Um problema de Confusão de Tipo existe no jsonwebtoken, especificamente em sua lógica de validação de claims. Quando uma claim padrão, como 'nbf' ou 'exp', é fornecida com um tipo JSON incorreto (como uma String em vez de um Número), a biblioteca marca a claim como “FailedToParse”. A lógica de validação então trata este estado “FailedToParse” da mesma forma que “NotPresent”. Consequentemente, se uma verificação estiver habilitada (por exemplo, validate nbf = true), mas a claim não estiver explicitamente listada em required spec claims, a biblioteca ignora completamente a verificação de validação para a claim malformada, tratando-a efetivamente como se estivesse ausente. Isso permite que atacantes contornem restrições de segurança críticas baseadas em tempo, como verificações “Not Before”, podendo levar a contornos de autenticação e autorização. O problema surge da interação entre o enum TryParse e a função validate. A vulnerabilidade afeta sistemas de autenticação e a estabilidade do aplicativo.
**Recomendações**
Atualize para a versão 10.3.0 ou posterior do jsonwebtoken.