Pypi · Pyjwt · CVE-2026-103001
**Nome do Software Vulnerável e Versões Afetadas**
PyJWT versões 2.11.0 through 2.13.0
**Description**
A função `PyJWT. merge options()` pode modificar um mapeamento de opções mutável fornecido pelo chamador quando `verify signature` está definido como false. Se uma aplicação reutilizar esse mapeamento modificado em chamadas subsequentes de `decode()` ou `decode complete()` definindo `verify signature` como true, o mapeamento pode reter valores falsos para diversas verificações de reivindicações registradas, incluindo expiração, not-before, issued-at, audience, issuer, subject e JWT ID. Isso permite que um token assinado com reivindicações registradas inválidas seja aceito mesmo quando a verificação de assinatura está ativada. Aplicações que criam um novo mapeamento de opções para cada chamada não são afetadas.
**Recommendations**
Atualize o PyJWT para uma versão posterior à 2.13.0.
Como mitigação temporária, garanta que um novo mapeamento de opções seja criado para cada chamada a `decode()` ou `decode complete()` em vez de reutilizar um mapeamento mutável.