PT-2026-52656 · Lemur+1 · Lemur+1

CVE-2026-55165

·

Publicado

2026-06-25

·

Atualizado

2026-08-18

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Lemur versões anteriores a 1.9.0 Lemur versão 1.9.0
Descrição O verificador de JWT no componente lemur/lemur/auth/service.py confia no campo de cabeçalho alg de tokens não verificados e o passa diretamente para a função pyjwt.decode() através do parâmetro algorithms. Esta implementação permite que um atacante especifique qual algoritmo de assinatura o servidor deve confiar, em vez de o servidor impor uma lista de permissões fixada.
Embora o PyJWT 2.x evite a tomada de conta de conta (ATO) direta ao rejeitar alg=none, esta falha cria uma lacuna de defesa em profundidade. Se o sistema migrar para assinatura assimétrica (ex: RS256), um atacante poderá usar a chave pública como um segredo HMAC fixando alg=HS256. Além disso, isso permite que atacantes ceguem a detecção de anomalias nos logs de auditoria ao manipular o valor de alg. Se a variável LEMUR TOKEN SECRET for exposta através de uma vulnerabilidade separada, um atacante pode forjar tokens administrativos para emitir, revogar ou exfiltrar certificados.
Recomendações Para as versões do Lemur anteriores a 1.9.0 e a versão 1.9.0, implemente uma fixação no lado do servidor para os algoritmos aceitos, substituindo a entrada alg controlada pelo atacante por uma lista fixa da configuração do aplicativo, como current app.config.get("JWT ALGORITHMS", ["HS256"]). Registre o algoritmo realmente aplicado pelo servidor separadamente daquele reivindicado no cabeçalho do token para detectar divergências. Restrinja a lista de algorithms ao menor conjunto possível de algoritmos necessários. Migre para assinatura assimétrica (RS256) com rotação de chaves para evitar a forja de tokens em caso de exposição de segredos.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55165
GHSA-R9GP-7F88-9R54
PYSEC-2026-2589

Produtos afetados

Lemur
Pyjwt