PT-2026-108249 · Npm · Fast-Jwt
CVE-2026-107720
·
Publicado
2026-10-08
·
Atualizado
2026-10-09
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-jwt versões anteriores a 6.3.1
Description
Na função
createVerifier(), o software não valida adequadamente a chave de assinatura quando esta é fornecida como uma string vazia ou null enquanto uma lista de permissões não vazia é especificada no parâmetro algorithms. Isso ocorre porque chaves síncronas falsas ignoram a função prepareKeyOrSecret(), e a lógica interna permite incorretamente que tokens com assinatura vazia ignorem a etapa de verifySignature(). Consequentemente, um invasor pode enviar um JSON Web Token (JWT) contendo reivindicações arbitrárias sem possuir uma chave de assinatura válida, resultando em um bypass completo de autenticação ou autorização. Este problema é desencadeado especificamente quando a variável key é falsa e a lista de permissões de algorithms está ativa, o que é um cenário comum quando segredos são carregados de variáveis de ambiente não configuradas.Recommendations
Atualize o fast-jwt para a versão 6.3.1.
Como mitigação temporária, certifique-se de que o parâmetro
key passado para createVerifier() não seja null nem uma string vazia antes de inicializar o verificador.Correção
RCE
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fast-Jwt