PT-2026-44396 · Pypi · Pyjwt

·

CVE-2026-48524

·

Publicado

2026-05-28

·

Atualizado

2026-08-04

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas PyJWT versões anteriores a 2.13.0
Descrição PyJWT é uma implementação de JSON Web Token em Python. A função get signing key() no PyJWKClient força uma nova requisição HTTP para o endpoint JWKS para cada JWT que contenha um valor kid desconhecido, sem a implementação de limitação de taxa (rate limiting). Como a variável kid é originada do cabeçalho do token não verificado, um invasor pode disparar requisições externas ilimitadas. Este problema ocorre especificamente quando uma busca de JWKS falha, o que um invasor pode tentar provocar através de tráfego sustentado com valores kid desconhecidos, embora o resultado final dependa do comportamento do endpoint JWKS upstream.
Recomendações Atualizar para a versão 2.13.0.

Exploit

Correção

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-93027
CLEANSTART-2026-AF67526
CLEANSTART-2026-AZ09261
CLEANSTART-2026-BY15343
CLEANSTART-2026-CQ05396
CLEANSTART-2026-EH47852
CLEANSTART-2026-EM82280
CLEANSTART-2026-EN66750
CLEANSTART-2026-FG72002
CLEANSTART-2026-FT24360
CLEANSTART-2026-FU68971
CLEANSTART-2026-GN02455
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-JU43269
CLEANSTART-2026-LJ72726
CLEANSTART-2026-MJ28981
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-QY59076
CLEANSTART-2026-RF67070
CLEANSTART-2026-SO50412
CLEANSTART-2026-UG08450
CLEANSTART-2026-UO85049
CLEANSTART-2026-UZ41796
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2026-48524
ECHO-5526-5E92-5565
GHSA-FHV5-28VV-H8M8
OPENSUSE-SU-2026:11024-1
OPENSUSE-SU-2026:21095-1
PYSEC-2026-177
RHSA-2026:24069
RHSA-2026:7634
SUSE-SU-2026:22138-1
SUSE-SU-2026:22170-1
SUSE-SU-2026:22220-1
SUSE-SU-2026:22238-1
SUSE-SU-2026:2626-1

Produtos afetados

Pyjwt