PT-2026-108248 · Npm · Fast-Jwt

CVE-2026-107719

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões anteriores a 6.3.4
Description Existe uma falha de bypass na verificação de expiração quando o cache está habilitado. O cache do createVerifier pode continuar aceitando um JSON Web Token (JWT) assinado após o seu tempo de expiração se o token contiver uma reivindicação exp (expiração), mas não possuir uma reivindicação iat (emitido em). Isso ocorre porque a função cacheSet() em src/verifier.js só deriva o prazo do cache a partir da reivindicação exp quando o iat está presente; caso contrário, ela utiliza o cacheTTL (Time To Live) padrão. Consequentemente, um acesso posterior ao cache retorna a carga útil salva antes que a função verifyToken() possa revalidar a expiração. Um invasor que possua um token de portador válido pode reproduzi-lo para estender o acesso até que a entrada do cache expire. Esta falha não permite a falsificação de tokens.
Recommendations Atualize o fast-jwt para a versão 6.3.4 ou posterior. Como medida paliativa temporária, desative a opção cache na configuração do createVerifier para garantir que cada token seja validado em relação ao seu tempo de expiração.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107719
GHSA-X937-HJ6V-793P

Produtos afetados

Fast-Jwt