PT-2026-108253 · Npm · Fast-Jwt

CVE-2026-107724

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas fast-jwt versão 6.2.4
Description Existe um problema onde o JSON serializado bruto de uma JSON Web Key (JWK) pública ou de um JSON Web Key Set (JWKS) é incorretamente classificado como um segredo HMAC. Isso ocorre porque a função performDetectPublicKeyAlgorithms() em src/crypto.js trata qualquer string não vazia que não corresponda aos formatos PEM como material de chave simétrica. Se o algoritmo HS256 for explicitamente permitido ou inferido automaticamente, um invasor que conheça os bytes exatos da chave pública serializada pode usar esses bytes como uma chave HMAC para criar tokens forjados com reivindicações arbitrárias. Isso pode resultar em bypass de autenticação ou autorização, incluindo escalada de privilégios. O problema é acionado quando o verificador é configurado com uma string bruta de JWK/JWKS e não restringe os algoritmos apenas a famílias assimétricas.
Recommendations Atualize o fast-jwt para a versão 6.3.0. Como mitigação temporária, restrinja a lista de permissões de algorithms para famílias apenas assimétricas (ex: RS256) e evite usar JSON bruto de JWK/JWKS como chave do verificador.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107724
GHSA-G3JJ-5CMM-3HXX

Produtos afetados

Fast-Jwt