Aller au contenu
Développeur Full Stack
, ,

PyJWT : mutation du dictionnaire d’options pouvant neutraliser des contrôles de revendications

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Un avis PyJWT publié antérieurement décrit une mutation en place du dictionnaire options lors d’un décodage où verify_signature est désactivé. Si le même dictionnaire est ensuite réutilisé, des contrôles de revendications peuvent rester désactivés lors d’un décodage ultérieur ; les éléments fournis ne signalent pas de correctif.

Python
IdentifiantCVE-2026-103001
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-gvp8-978c-rx2q — PyJWT

Analyse technique

Le scénario décrit nécessite la réutilisation du même dictionnaire mutable entre des appels de décodage ayant des intentions différentes. Les contrôles de signature ne sont pas eux-mêmes désactivés par le défaut décrit, mais des vérifications de revendications peuvent l’être.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:53:17Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactAcceptation potentielle d’un jeton dont des revendications telles que l’expiration ou l’audience ne sont plus vérifiées, sous les conditions décrites.
Versions affectées>= 2.11.0, <= 2.13.0
ContournementCréer une nouvelle table d’options pour chaque appel à `decode()` ou `decode_complete()`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
EPSS0,36% · percentile 27,9%
Publication2026-09-30T23:53:17Z
Mise à jour2026-09-30T23:53:18Z

Action recommandée

Éviter de réutiliser un dictionnaire options mutable entre des appels de décodage de niveaux de confiance différents ; utiliser un dictionnaire neuf par appel.

Sources

Priorisation DFS : P4 · 2 source(s).

Article précédent :
Article suivant :