CVE-2026-102268
PyJWT: Omisión de detección asimétrica-PEM: las claves públicas mutadas con espacios en blanco/saltos de línea evitan la protección contra confusión HS/asimétrica
- Publicado
- 28 sept 2026
- Actualizado
- 29 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NResumen
PyJWT es una implementación en Python de los estándares de JSON Web Token. Antes de la versión 2.14.0, is_pem_format en jwt/utils.py se ve afectado porque is_pem_format no reconoce todas las representaciones PEM aceptadas por el cargador de cryptography. Esto ocurre cuando una aplicación mezcla algoritmos HMAC y asimétricos y proporciona una clave pública PEM mutada como bytes de clave sin procesar. Como resultado, HMACAlgorithm.prepare_key trata la clave pública asimétrica no reconocida como un secreto HMAC. En consecuencia, un atacante que conoce la clave pública puede falsificar tokens HMAC autenticados. Este problema se corrige en la versión 2.14.0.
Fuentes
PoC de explotabilidad para CVE-2026-102-268 (omisión de detección de PEM asimétrico en PyJWT).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.