PT-2026-107892 · Fastify · @Fastify/Jwt

·

CVE-2026-107275

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/jwt versões anteriores a 10.2.3
Description No plugin @fastify/jwt para o framework web Fastify, o analisador não consegue processar certos formatos de intervalo de tempo passados para expiresIn, notBefore ou maxAge. Formatos não suportados incluem intervalos compostos, unidades de mês, durações ISO 8601, vírgulas decimais ou valores com espaços em branco ao redor. Esses valores são silenciosamente descartados em vez de recusados. No processo de assinatura, isso gera tokens sem a reivindicação de expiração que nunca expiram. No processo de verificação, o maxAge configurado deixa de ser aplicado, permitindo que tokens que deveriam ser rejeitados por idade sejam aceitos.
Recommendations Atualize para a versão 10.2.3 ou posterior. Passe as opções expiresIn, notBefore ou maxAge como um número de segundos. Verifique se qualquer string de intervalo de tempo é analisada como um valor finito antes de utilizá-la.

Correção

Insufficient Session Expiration

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107275

Produtos afetados

@Fastify/Jwt