CVE-2026-102268
PyJWT: Bypass de detecção de PEM assimétrico: chaves públicas mutadas com espaços em branco/quebras de linha ignoram a proteção contra confusão HS/assimétrica
- Publicado
- 28 de set. de 2026
- Atualizado
- 29 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 3 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NResumo
PyJWT é uma implementação em Python dos padrões JSON Web Token. Antes da versão 2.14.0, is_pem_format em jwt/utils.py é afetado porque is_pem_format não reconhece todas as representações PEM aceitas pelo carregador de criptografia. Isso ocorre quando uma aplicação mistura algoritmos HMAC e assimétricos e fornece uma chave pública PEM mutada como bytes de chave bruta. Como resultado, HMACAlgorithm.prepare_key trata a chave pública assimétrica não reconhecida como um segredo HMAC. Consequentemente, um atacante que conhece a chave pública pode forjar tokens HMAC autenticados. Este problema é corrigido na versão 2.14.0.
Fontes
PoC de explorabilidade para CVE-2026-102-268 (bypass de detecção Asymmetric-PEM do PyJWT).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.