PT-2026-102363 · Pypi · Pyjwt

·

CVE-2026-102271

·

Publicado

2026-09-10

·

Atualizado

2026-10-01

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PyJWT versões 2.4.0 até 2.13.x
Descrição A função HMACAlgorithm.prepare key() é afetada porque a guarda de chave assimétrica depende de marcadores textuais que estão ausentes na codificação DER (Distinguished Encoding Rules). Isso ocorre quando uma aplicação mistura algoritmos HMAC e assimétricos e fornece uma chave pública DER como a chave de verificação compartilhada. Consequentemente, o PyJWT utiliza os bytes DER públicos como um segredo HMAC, permitindo que um invasor que conheça a chave pública forje tokens HMAC autenticados.
Recomendações Atualizar para a versão 2.14.0.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15793
CVE-2026-102271
GHSA-P4G4-X82P-Q773
PYSEC-2026-4149

Produtos afetados

Pyjwt