CVE-2026-102268
PyJWT: Asymmetrische PEM-Erkennung umgangen: Durch Leerzeichen/Zeilenenden veränderte öffentliche Schlüssel umgehen die HS/asymmetrische Verwechslungssperre
- Veröffentlicht
- 28.09.2026
- Aktualisiert
- 29.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NZusammenfassung
PyJWT ist eine Python-Implementierung der JSON Web Token-Standards. Vor 2.14.0 ist is_pem_format in jwt/utils.py betroffen, da is_pem_format nicht jede von dem cryptography-Loader akzeptierte PEM-Darstellung erkennt. Dies tritt auf, wenn eine Anwendung HMAC- und asymmetrische Algorithmen mischt und einen mutierten Public-Key-PEM als rohe Key-Bytes bereitstellt. Infolgedessen behandelt HMACAlgorithm.prepare_key den nicht erkannten asymmetrischen Public Key als HMAC-Secret. Folglich kann ein Angreifer, der den Public Key kennt, authentifizierte HMAC-Token fälschen. Dieses Problem ist in Version 2.14.0 behoben.
Quellen
Exploitability-PoC für CVE-2026-102-268 (PyJWT-Asymmetric-PEM-Erkennungsumgehung).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.