Veille sécuritéBackend & données
P3Élevée
La validation des clés HMAC ne reconnaît pas certaines représentations de conteneurs JWK publics lorsqu’elles sont fournies comme clé brute. Le matériel asymétrique peut alors être accepté comme secret HMAC, permettant la falsification de jetons; PyJWT corrige le défaut en version 2.14.0.
Python
IdentifiantCVE-2026-102273
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102273
Analyse technique
Le défaut concerne `HMACAlgorithm.prepare_key` et les chemins de vérification autorisant des algorithmes HMAC et asymétriques.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn attaquant connaissant la clé publique peut forger des jetons portant des revendications arbitraires authentifiées.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.497Z
Mise à jour2026-09-28T21:17:15.497Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; éviter de mélanger les algorithmes HMAC et asymétriques sans validation stricte des clés.
Sources
Priorisation DFS : P3 · 1 source(s).