Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Tritsystem

#44093de 57,418
6.5CVSS total
Vulnerabilidades · 1
PT-2026-103622
6.5
2026-09-08
Pypi · Pyjwt · CVE-2026-103001
**Nome do Software Vulnerável e Versões Afetadas** PyJWT versões 2.11.0 through 2.13.0 **Description** A função `PyJWT. merge options()` pode modificar um mapeamento de opções mutável fornecido pelo chamador quando `verify signature` está definido como false. Se uma aplicação reutilizar esse mapeamento modificado em chamadas subsequentes de `decode()` ou `decode complete()` definindo `verify signature` como true, o mapeamento pode reter valores falsos para diversas verificações de reivindicações registradas, incluindo expiração, not-before, issued-at, audience, issuer, subject e JWT ID. Isso permite que um token assinado com reivindicações registradas inválidas seja aceito mesmo quando a verificação de assinatura está ativada. Aplicações que criam um novo mapeamento de opções para cada chamada não são afetadas. **Recommendations** Atualize o PyJWT para uma versão posterior à 2.13.0. Como mitigação temporária, garanta que um novo mapeamento de opções seja criado para cada chamada a `decode()` ou `decode complete()` em vez de reutilizar um mapeamento mutável.