PT-2026-108250 · Npm · Fast-Jwt

CVE-2026-107721

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões 1.5.1 até 6.2.x
Description A função createVerifier() não valida adequadamente a opção clockTolerance, aceitando Infinity como uma entrada válida. Isso ocorre porque a lógica de validação apenas verifica se o valor é um número e não é negativo, mas não verifica se o número é finito. Quando o clockTolerance é definido como Infinity, a função validateClaimDateValue() gera comparações que são sempre verdadeiras, ignorando efetivamente a validação das reivindicações exp (expiração) e nbf (não antes). Isso permite que tokens expirados ou ainda não ativos sejam aceitos como válidos. Além disso, essa configuração corrompe o cache interno do verificador ao atribuir limites infinitos às entradas do cache, o que significa que tokens verificados enquanto essa configuração estiver ativa podem permanecer válidos no cache até serem removidos pelo mecanismo Least Recently Used (LRU), mesmo que a configuração seja corrigida posteriormente.
Recommendations Atualize para a versão 6.3.0. Como mitigação temporária, evite definir o parâmetro clockTolerance como Infinity na função createVerifier().

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107721
GHSA-687G-22H4-J4W4

Produtos afetados

Fast-Jwt