Lors de l’import d’une clé privée JWK OKP, PyJWT ne vérifiait pas que la clé publique dérivée de d correspondait à x, ce qui pouvait dissocier l’identité vérifiée des opérations cryptographiques réalisées. Dans une intégration acceptant aussi des paramètres de clé privée provenant d’un en-tête de preuve sans les rejeter, cette faiblesse pouvait permettre l’utilisation d’un jeton lié à l’émetteur sans sa clé privée légitime ; mettre à jour vers PyJWT 2.15.0.
Source : NVD — CVE-2026-102275
Analyse technique
Le chemin d’import d’une clé privée OKP dans OKPAlgorithm.from_jwk ne comparait pas x à la clé publique dérivée de d. L’exploitation décrite dépend aussi du comportement de l’intégration qui traite les paramètres de clé privée fournis dans un en-tête de preuve.
Impact, versions et correctif
Action recommandée
Mettre à jour PyJWT vers la version 2.15.0 et vérifier que l’intégration rejette les paramètres de clé privée non fiables dans les en-têtes de preuve.
Sources
Priorisation DFS : P4 · 1 source(s).