Aller au contenu
Développeur Full Stack
, ,

PyJWT : échec de traitement d’un ensemble JWK contenant une clé RSA malformée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

PyJWT ne gérait pas une erreur de valeur lors de l’import d’un composant RSA malformé dans un ensemble JWK, ce qui pouvait interrompre la construction de l’ensemble et provoquer des échecs d’authentification ou un déni de service au niveau des requêtes. Les versions 2.9.0 à 2.13.x sont concernées ; mettre à jour vers PyJWT 2.14.0.

Python
IdentifiantCVE-2026-102274
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102274

Analyse technique

Un JWK Set comprenant une clé RSA malformée pouvait faire remonter une ValueError non interceptée par PyJWKSet, empêchant le traitement des autres clés utilisables.

Impact, versions et correctif

Événement datéLa fiche NVD publiée le 2026-09-28 à 21:17:15.677 UTC décrit une vulnérabilité et sa correction, et non une simple modification administrative ; l’événement est dans la période demandée.
ImpactÉchecs d’authentification ou déni de service au niveau des requêtes lorsqu’un ensemble JWK contient une clé RSA malformée.
Versions affectéesPyJWT 2.9.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-09-28T21:17:15.677+00:00
Mise à jour2026-09-28T21:17:15.677+00:00

Action recommandée

Mettre à jour PyJWT vers la version 2.14.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :