PT-2026-108253 · Npm · Fast-Jwt
CVE-2026-107724
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
fast-jwt versão 6.2.4
Description
Existe um problema onde o JSON serializado bruto de uma JSON Web Key (JWK) pública ou de um JSON Web Key Set (JWKS) é incorretamente classificado como um segredo HMAC. Isso ocorre porque a função
performDetectPublicKeyAlgorithms() em src/crypto.js trata qualquer string não vazia que não corresponda aos formatos PEM como material de chave simétrica. Se o algoritmo HS256 for explicitamente permitido ou inferido automaticamente, um invasor que conheça os bytes exatos da chave pública serializada pode usar esses bytes como uma chave HMAC para criar tokens forjados com reivindicações arbitrárias. Isso pode resultar em bypass de autenticação ou autorização, incluindo escalada de privilégios. O problema é acionado quando o verificador é configurado com uma string bruta de JWK/JWKS e não restringe os algoritmos apenas a famílias assimétricas.Recommendations
Atualize o fast-jwt para a versão 6.3.0.
Como mitigação temporária, restrinja a lista de permissões de
algorithms para famílias apenas assimétricas (ex: RS256) e evite usar JSON bruto de JWK/JWKS como chave do verificador.Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Jwt