PT-2026-102360 · Pypi · Pyjwt

·

CVE-2026-102268

·

Publicado

2026-09-10

·

Atualizado

2026-10-04

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas PyJWT versões anteriores a 2.14.0
Descrição A função is pem format em jwt/utils.py não reconhece todas as representações PEM aceitas pelo carregador de criptografia. Isso ocorre quando uma aplicação mistura algoritmos HMAC e assimétricos e fornece um PEM de chave pública mutado como bytes de chave brutos. Consequentemente, a função HMACAlgorithm.prepare key() trata a chave pública assimétrica não reconhecida como um segredo HMAC, permitindo que um invasor que conheça a chave pública forje tokens HMAC autenticados.
Recomendações Atualize para a versão 2.14.0.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15800
CVE-2026-102268
GHSA-FFC3-869F-JXW9
OPENSUSE-SU-2026:11994-1
PYSEC-2026-4145

Produtos afetados

Pyjwt