PT-2026-108252 · Npm · Fast-Jwt
CVE-2026-107723
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-jwt versões anteriores a 6.3.0
Description
A função
createVerifier no fast-jwt não valida adequadamente se o payload do JSON Web Token (JWT) é um objeto JSON. Como o JavaScript trata arrays como objetos, um JWT assinado validamente com um array JSON como payload pode burlar a verificação do decodificador em src/decoder.js. Consequentemente, o loop do validador de claims em src/verifier.js não encontra propriedades nomeadas (como exp, nbf, iss, aud, sub, jti ou nonce) e ignora silenciosamente todas as verificações de segurança configuradas. Isso permite que um invasor que possa produzir ou influenciar um token assinado ignore as proteções de expiração, emissor, audiência, assunto, revogação e replay. A opção requiredClaims pode bloquear esse comportamento, mas é um recurso opcional.Recommendations
Atualize o fast-jwt para a versão 6.3.0.
Como mitigação temporária, habilite a opção
requiredClaims para bloquear tokens com claims ausentes.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Jwt