PT-2026-44138 · Symfony · Symfony

CVE-2026-45069

·

Publicado

2026-05-21

·

Atualizado

2026-07-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 6.4
Description O componente OidcTokenHandler, utilizado para o processamento de tokens de acesso OpenID Connect, falha ao validar adequadamente as reivindicações (claims) obrigatórias em JWTs bearer. Embora registre verificadores para audiência (aud), emissor (iss) e expiração (exp), ele não passa o argumento $mandatoryClaims para a função ClaimCheckerManager::check(). Consequentemente, o sistema valida apenas as reivindicações presentes no token e ignora silenciosamente aquelas que estão ausentes. Isso permite que um JWT assinado validamente que omita as reivindicações aud, iss e exp passe na verificação.
Recommendations Atualize para a versão 6.4 ou posterior.

Exploit

Correção

DoS

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45069
GHSA-29FC-P6C4-24CG

Produtos afetados

Symfony