PT-2026-6316 · Unknown · Jsonwebtoken

·

CVE-2026-25537

·

Publicado

2026-02-03

·

Atualizado

2026-02-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas jsonwebtoken versões anteriores a 10.3.0
Descrição Um problema de Confusão de Tipo existe no jsonwebtoken, especificamente em sua lógica de validação de claims. Quando uma claim padrão, como 'nbf' ou 'exp', é fornecida com um tipo JSON incorreto (como uma String em vez de um Número), a biblioteca marca a claim como “FailedToParse”. A lógica de validação então trata este estado “FailedToParse” da mesma forma que “NotPresent”. Consequentemente, se uma verificação estiver habilitada (por exemplo, validate nbf = true), mas a claim não estiver explicitamente listada em required spec claims, a biblioteca ignora completamente a verificação de validação para a claim malformada, tratando-a efetivamente como se estivesse ausente. Isso permite que atacantes contornem restrições de segurança críticas baseadas em tempo, como verificações “Not Before”, podendo levar a contornos de autenticação e autorização. O problema surge da interação entre o enum TryParse e a função validate. A vulnerabilidade afeta sistemas de autenticação e a estabilidade do aplicativo.
Recomendações Atualize para a versão 10.3.0 ou posterior do jsonwebtoken.

Exploit

Correção

DoS

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25537
GHSA-H395-GR6Q-CPJC

Produtos afetados

Jsonwebtoken