CVE-2026-102268
위험게시됨
PyJWT: 비대칭-PEM 탐지 우회: 공백/줄바꿈으로 변형된 공개 키가 HS/비대칭 혼동 가드를 건너뜀
- 게시됨
- 2026. 9. 28.
- 업데이트됨
- 2026. 9. 29.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
9.1/ 10위험
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N요약
PyJWT는 JSON Web Token 표준의 Python 구현체입니다. 2.14.0 이전 버전에서는 jwt/utils.py의 is_pem_format이 영향을 받는데, 이는 is_pem_format이 cryptography 로더가 허용하는 모든 PEM 표현을 인식하지 못하기 때문입니다. 이 문제는 애플리케이션이 HMAC과 비대칭 알고리즘을 혼용하면서 변조된 공개 키 PEM을 원시 키 바이트로 제공할 때 발생합니다. 그 결과, HMACAlgorithm.prepare_key가 인식되지 않은 비대칭 공개 키를 HMAC 비밀 값으로 취급합니다. 따라서 공개 키를 알고 있는 공격자가 인증된 HMAC 토큰을 위조할 수 있습니다. 이 문제는 버전 2.14.0에서 수정되었습니다.
소스
CVE-2026-102-268 (PyJWT 비대칭 PEM 탐지 우회)에 대한 익스플로잇 가능성 PoC.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.