CVE-2026-102268
PyJWT: تجاوز كشف PEM غير المتماثل: المفاتيح العامة المُعدَّلة بمسافات بيضاء/نهايات أسطر تتخطى حماية الخلط بين HS/غير المتماثل
- تم النشر
- 28/09/2026
- محدث
- 29/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nملخص
PyJWT هو تطبيق بلغة Python لمعايير JSON Web Token. قبل الإصدار 2.14.0، تتأثر الدالة is_pem_format في jwt/utils.py لأن is_pem_format لا تتعرف على كل تمثيل PEM الذي يقبله محمّل cryptography. يحدث هذا عندما يخلط تطبيق ما بين خوارزميات HMAC والخوارزميات غير المتماثلة ويمرّر مفتاحاً عاماً بصيغة PEM معدّلة كبايتات مفتاح خام. ونتيجة لذلك، تتعامل HMACAlgorithm.prepare_key مع المفتاح العام غير المتماثل غير المتعرَّف عليه كمفتاح سري لـ HMAC. وبالتالي، يمكن لمهاجم يعرف المفتاح العام أن يزوّر رموز HMAC الموثّقة. تم إصلاح هذه المشكلة في الإصدار 2.14.0.
المصادر
استغلال PoC لـ CVE-2026-102-268 (تجاوز كشف PyJWT غير المتماثل PEM).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.