PT-2026-103622 · Pypi · Pyjwt

·

CVE-2026-103001

·

Publicado

2026-09-08

·

Atualizado

2026-10-01

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PyJWT versões 2.11.0 through 2.13.0
Description A função PyJWT. merge options() pode modificar um mapeamento de opções mutável fornecido pelo chamador quando verify signature está definido como false. Se uma aplicação reutilizar esse mapeamento modificado em chamadas subsequentes de decode() ou decode complete() definindo verify signature como true, o mapeamento pode reter valores falsos para diversas verificações de reivindicações registradas, incluindo expiração, not-before, issued-at, audience, issuer, subject e JWT ID. Isso permite que um token assinado com reivindicações registradas inválidas seja aceito mesmo quando a verificação de assinatura está ativada. Aplicações que criam um novo mapeamento de opções para cada chamada não são afetadas.
Recommendations Atualize o PyJWT para uma versão posterior à 2.13.0. Como mitigação temporária, garanta que um novo mapeamento de opções seja criado para cada chamada a decode() ou decode complete() em vez de reutilizar um mapeamento mutável.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15795
CVE-2026-103001

Produtos afetados

Pyjwt