Pypi · Pyjwt · CVE-2026-101918
**Nome do Software Vulnerável e Versões Afetadas**
PyJWT versões 2.0.0a1 até 2.14.9
**Descrição**
A função `PyJWKClient.get signing key from jwt` e a implementação `jwt/api jwt.py` quando `verify signature=False` são afetadas por um problema onde o analisador de payload captura `ValueError`, mas não captura `RecursionError`. Isso ocorre quando um payload recursivamente aninhado, controlado por um atacante, atinge o `json.loads`. Como o tratamento de exceções não prevê essa falha, uma requisição não autenticada pode gerar uma exceção que pode resultar em uma resposta HTTP 500.
**Recomendações**
Atualize o PyJWT para a versão 2.15.0.