
Exploit para CVE-2026-29000, una omisión de autenticación en pac4j-jwt que permite a los atacantes falsificar tokens de administrador utilizando únicamente la clave pública.
CVE-2026-29000: Omisión crítica de autenticación en pac4j-jwt - Usando solo una clave pública (CVSS 10)
Exploit de omisión de autenticación en pac4j-jwt (CVE-2026-29000) Resumen de la vulnerabilidad CVE-2026-29000 es una omisión crítica de autenticación en la librería pac4j-jwt (versiones 6.0.3 e inferiores). Cuando la aplicación utiliza JWE (JWT cifrado) con verificación de firma JWS interna, la librería no maneja correctamente un PlainJWT sin firmar (alg: "none") dentro del sobre JWE. Esto permite a un atacante falsificar un token de administrador válido usando solo la clave pública del endpoint /jwks. Impacto: Omisión total de autenticación — el atacante puede suplantar a cualquier usuario (incluido el administrador). Cómo usar el exploit
Paso 1:- python3 exploit.py
Paso 2:- Introducir la URL base del objetivo
Paso 3:- Introducir la URL de la clave pública JWKS
El script hará lo siguiente: Obtener la clave pública RSA Falsificar un token de administrador (ROLE_ADMIN) Imprimir el token Guardarlo en forged_token.txt
Usar el token:Bashcurl -H "Authorization: Bearer $(cat forged_token.txt)" http://target/api/dashboard
Referencias: https://www.codeant.ai/security-research/pac4j-jwt-authentication-bypass-public-key
CVE-2026-29000 Librería afectada: pac4j-jwt ≤ 6.0.3