PT-2026-65869 · Pypi · Joserfc

CVE-2026-62995

·

Publicado

2026-07-29

·

Atualizado

2026-08-01

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas joserfc versões anteriores a 1.7.2
Description A biblioteca aceita JSON Web Tokens (JWTs) contendo preenchimento final (==), o que não está em conformidade com as especificações de JSON Object Signing and Encryption (JOSE). Isso resulta na maleabilidade dos tokens, onde um token pode ser modificado sem invalidar sua assinatura. Esse comportamento pode permitir que atacantes ignorem proteções anti-replay ou mecanismos de revogação de tokens que utilizam listas de negação de tokens ou hashes de tokens. Embora as Assinaturas de Web JSON (JWS) ECDSA sejam inerentemente maleáveis devido à natureza das assinaturas ECDSA, este problema afeta outros esquemas de assinatura ou Código de Autenticação de Mensagem (MAC) que assumem que os tokens não são maleáveis.
Recommendations Atualizar para a versão 1.7.2.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62995
GHSA-5JHW-7JV7-QCQQ
OPENSUSE-SU-2026:11423-1
OPENSUSE-SU-2026:21515-1
RHSA-2026:48758

Produtos afetados

Joserfc