Aller au contenu
Développeur Full Stack
, ,

PyJWT : représentation en conteneur d’un JWK public acceptée comme clé HMAC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La validation des clés HMAC ne reconnaît pas certaines représentations de conteneurs JWK publics lorsqu’elles sont fournies comme clé brute. Le matériel asymétrique peut alors être accepté comme secret HMAC, permettant la falsification de jetons; PyJWT corrige le défaut en version 2.14.0.

Python
IdentifiantCVE-2026-102273
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102273

Analyse technique

Le défaut concerne `HMACAlgorithm.prepare_key` et les chemins de vérification autorisant des algorithmes HMAC et asymétriques.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn attaquant connaissant la clé publique peut forger des jetons portant des revendications arbitraires authentifiées.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.497Z
Mise à jour2026-09-28T21:17:15.497Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; éviter de mélanger les algorithmes HMAC et asymétriques sans validation stricte des clés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :