CVE-2026-102268
PyJWT: bypass del rilevamento asimmetrico-PEM: le chiavi pubbliche mutate con spazi bianchi/a capo saltano la protezione contro la confusione HS/asimmetrica
- Pubblicato
- 28 set 2026
- Aggiornato
- 29 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRiepilogo
PyJWT è un'implementazione Python degli standard JSON Web Token. Prima della 2.14.0, is_pem_format in jwt/utils.py è interessata perché is_pem_format non riconosce ogni rappresentazione PEM accettata dal loader di cryptography. Ciò si verifica quando un'applicazione combina algoritmi HMAC e asimmetrici e fornisce una chiave pubblica PEM mutata come byte di chiave grezzi. Di conseguenza, HMACAlgorithm.prepare_key tratta la chiave pubblica asimmetrica non riconosciuta come un segreto HMAC. Pertanto, un attaccante che conosce la chiave pubblica può falsificare token HMAC autenticati. Questo problema è risolto nella versione 2.14.0.
Fonti
PoC di sfruttabilità per CVE-2026-102-268 (bypass del rilevamento Asymmetric-PEM di PyJWT).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.