Pypi · Pyjwt · CVE-2026-102275
**Nome do Software Vulnerável e Versões Afetadas**
PyJWT versões 2.1.0 até 2.14.0
**Description**
A função `OKPAlgorithm.from jwk` em `jwt/algorithms.py` não compara a chave pública derivada de `d` com `x` durante o processo de importação de private-JWK. Isso ocorre quando um JWK privado OKP fornece componentes `x` e `d` não correspondentes, fazendo com que a identidade derivada de `x` difira das operações realizadas com `d`. Se uma integração aceitar parâmetros de chave privada de um cabeçalho de prova sem rejeitá-los, um invasor poderá usar um token restrito ao remetente que tenha sido roubado sem possuir a chave privada legítima.
**Recommendations**
Atualizar para a versão 2.15.0.