Pypi · Oauthlib · CVE-2026-96760
**Nome do Software Vulnerável e Versões Afetadas**
Authlib versões anteriores a 1.7.3
**Descrição**
Existe um problema no manipulador de serialização JSON geral do JWS onde a função `JsonWebSignature.deserialize json()` aceita um objeto JWS com um array `signatures` vazio e trata a carga útil como verificada com sucesso. Isso permite que um invasor forneça conteúdo forjado arbitrário, como tokens ou asserções, sem a necessidade de uma chave criptográfica ou de possuir material de chave de assinatura.
**Recomendações**
Atualize para a versão 1.7.3 ou posterior do Authlib.
Implemente um controle compensatório na camada de proxy reverso ou gateway de API para rejeitar qualquer objeto JWS onde o array `signatures` esteja vazio ou ausente antes que ele atinja a lógica da aplicação.