Veille sécuritéBackend & données
P3Élevée
Lorsqu’un JWK de type `oct` contient une clé `k` vide, le chemin de vérification peut utiliser la clé décodée sans appliquer la validation attendue. Un attaquant peut alors signer avec cette clé vide et produire des jetons portant des revendications arbitraires considérées comme authentifiées; PyJWT corrige le défaut en version 2.14.0.
Python
IdentifiantCVE-2026-102266
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102266
Analyse technique
Le problème concerne `HMACAlgorithm.from_jwk` et la validation de la clé dans le chemin de vérification PyJWK.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn jeton signé avec une clé HMAC vide peut porter des revendications arbitraires authentifiées.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:14.257Z
Mise à jour2026-09-28T21:17:14.257Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; vérifier les JWK de type `oct` configurés.
Sources
Priorisation DFS : P3 · 1 source(s).