PT-2026-108251 · Npm · Fast-Jwt

CVE-2026-107722

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões 6.2.0 até 6.2.x
Description O fast-jwt pode classificar incorretamente uma chave pública RSA como um segredo HMAC se a chave contiver conteúdo que não seja espaço em branco (como caracteres de controle, caracteres de largura zero, comentários ou texto de envelopamento) antes do seu cabeçalho PEM. Na função performDetectPublicKeyAlgorithms() em src/crypto.js, o software remove espaços em branco, mas utiliza uma expressão regular ancorada no início para detectar o cabeçalho PEM. Consequentemente, qualquer byte inicial que não seja um espaço em branco faz com que a detecção falhe, levando o sistema a retornar para a verificação HMAC usando a chave pública RSA como o segredo compartilhado. Um invasor que conheça a chave pública pode assinar reivindicações arbitrárias usando o algoritmo HS256, resultando potencialmente em bypass de autenticação ou autorização. Este problema é particularmente crítico quando não é utilizada uma lista de permissões de algoritmos apenas assimétricos.
Recommendations Atualize o fast-jwt para a versão 6.3.0. Como mitigação temporária, utilize uma lista de permissões de algoritmos apenas assimétricos (ex: algorithms: ['RS256']) ao criar o verificador para evitar o fallback para HMAC.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107722
GHSA-WW5H-9M49-7XX4

Produtos afetados

Fast-Jwt