PT-2026-108252 · Npm · Fast-Jwt

CVE-2026-107723

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões anteriores a 6.3.0
Description A função createVerifier no fast-jwt não valida adequadamente se o payload do JSON Web Token (JWT) é um objeto JSON. Como o JavaScript trata arrays como objetos, um JWT assinado validamente com um array JSON como payload pode burlar a verificação do decodificador em src/decoder.js. Consequentemente, o loop do validador de claims em src/verifier.js não encontra propriedades nomeadas (como exp, nbf, iss, aud, sub, jti ou nonce) e ignora silenciosamente todas as verificações de segurança configuradas. Isso permite que um invasor que possa produzir ou influenciar um token assinado ignore as proteções de expiração, emissor, audiência, assunto, revogação e replay. A opção requiredClaims pode bloquear esse comportamento, mas é um recurso opcional.
Recommendations Atualize o fast-jwt para a versão 6.3.0. Como mitigação temporária, habilite a opção requiredClaims para bloquear tokens com claims ausentes.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107723
GHSA-5HJW-83FP-PHQ9

Produtos afetados

Fast-Jwt