PT-2026-102347 · Pypi · Pyjwt

·

CVE-2026-101917

·

Publicado

2026-09-10

·

Atualizado

2026-10-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas PyJWT versões anteriores a 2.14.0
Description A função get signing key from jwt é afetada por uma falha onde valores kid (Key ID) desconhecidos forçam a atualização do JSON Web Key Set (JWKS) sem um cache negativo ou intervalo mínimo de atualização. Isso ocorre quando tokens não autenticados utilizam repetidamente o mesmo kid desconhecido ou vários valores de kid ausentes no JWKS em cache, fazendo com que o PyJWKClient atualize o JWKS a cada erro de cache. Esse comportamento permite que o tráfego de um invasor amplifique as requisições de saída para o endpoint JWKS configurado.
Recommendations Atualizar para a versão 2.14.0.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15805
CVE-2026-101917
GHSA-2GX3-RCP4-G85Q
OPENSUSE-SU-2026:11994-1
PYSEC-2026-4140

Produtos afetados

Pyjwt