PT-2026-108249 · Npm · Fast-Jwt

CVE-2026-107720

·

Publicado

2026-10-08

·

Atualizado

2026-10-09

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões anteriores a 6.3.1
Description Na função createVerifier(), o software não valida adequadamente a chave de assinatura quando esta é fornecida como uma string vazia ou null enquanto uma lista de permissões não vazia é especificada no parâmetro algorithms. Isso ocorre porque chaves síncronas falsas ignoram a função prepareKeyOrSecret(), e a lógica interna permite incorretamente que tokens com assinatura vazia ignorem a etapa de verifySignature(). Consequentemente, um invasor pode enviar um JSON Web Token (JWT) contendo reivindicações arbitrárias sem possuir uma chave de assinatura válida, resultando em um bypass completo de autenticação ou autorização. Este problema é desencadeado especificamente quando a variável key é falsa e a lista de permissões de algorithms está ativa, o que é um cenário comum quando segredos são carregados de variáveis de ambiente não configuradas.
Recommendations Atualize o fast-jwt para a versão 6.3.1. Como mitigação temporária, certifique-se de que o parâmetro key passado para createVerifier() não seja null nem uma string vazia antes de inicializar o verificador.

Correção

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107720
GHSA-8WPC-H4Q6-8FXV

Produtos afetados

Fast-Jwt