PT-2026-102364 · Pypi · Pyjwt

·

CVE-2026-102272

·

Publicado

2026-09-09

·

Atualizado

2026-10-04

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PyJWT versões 2.13.0 through 2.13.x
Description Um problema existe na função HMACAlgorithm.prepare key() em jwt/algorithms.py, onde o detector de raw-JWK não normaliza as marcas de ordem de bytes (BOM) Unicode antes da validação JSON. Quando uma JSON Web Key (JWK) pública é prefixada com um BOM UTF-8 e utilizada em um caminho de verificação de algoritmo misto, ela ignora a detecção de chave assimétrica e é incorretamente tratada como o segredo HMAC. Isso permite que um invasor com conhecimento da chave pública forje tokens autenticados.
Recommendations Atualizar para a versão 2.14.0.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15802
CVE-2026-102272
GHSA-R6X4-923Q-G947
OPENSUSE-SU-2026:11994-1
PYSEC-2026-4150

Produtos afetados

Pyjwt