PT-2026-102339 · Pypi · Oauthlib

·

CVE-2026-96760

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Authlib versões anteriores a 1.7.3
Descrição Existe um problema no manipulador de serialização JSON geral do JWS onde a função JsonWebSignature.deserialize json() aceita um objeto JWS com um array signatures vazio e trata a carga útil como verificada com sucesso. Isso permite que um invasor forneça conteúdo forjado arbitrário, como tokens ou asserções, sem a necessidade de uma chave criptográfica ou de possuir material de chave de assinatura.
Recomendações Atualize para a versão 1.7.3 ou posterior do Authlib. Implemente um controle compensatório na camada de proxy reverso ou gateway de API para rejeitar qualquer objeto JWS onde o array signatures esteja vazio ou ausente antes que ele atinja a lógica da aplicação.

Correção

Improperly Implemented Security Check for Standard

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96760

Produtos afetados

Oauthlib