PT-2026-102350 · Pypi · Pyjwt

·

CVE-2026-102266

·

Publicado

2026-09-09

·

Atualizado

2026-09-29

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PyJWT versões 2.13.0 through 2.13.x
Description A função HMACAlgorithm.from jwk() é afetada porque o caminho de verificação PyJWK utiliza a chave decodificada sem aplicar a validação prepare key. Isso ocorre quando um Conjunto de Chaves Web JSON (JWK) confiável contém uma entrada oct com a variável k vazia. Um invasor pode assinar um token HMAC usando uma chave de comprimento zero, permitindo que tokens forjados carreguem reivindicações autenticadas arbitrárias.
Recommendations Atualize para a versão 2.14.0.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15806
CVE-2026-102266
GHSA-9J54-FG26-WV3R

Produtos afetados

Pyjwt