Aller au contenu
Développeur Full Stack
, ,

PyJWT : amplification des requêtes vers le serveur JWKS

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

PyJWT peut multiplier les requêtes sortantes vers le serveur JWKS configuré lorsque des jetons non authentifiés contiennent un kid absent du cache. La version 2.14.0 corrige le problème ; mettre à jour PyJWT pour limiter ce risque de surcharge induite.

Python
IdentifiantCVE-2026-101917
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-101917

Analyse technique

Les échecs de recherche d’un kid inconnu provoquent un rafraîchissement JWKS sans cache négatif ni intervalle minimal entre rafraîchissements.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-09-28 à 21:17:13Z, soit dans la période demandée (23:17:13+02:00).
ImpactUn attaquant non authentifié peut provoquer des requêtes répétées vers le serveur JWKS configuré.
Versions affectéesPyJWT avant 2.14.0.
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T23:17:13.210+02:00
Mise à jour2026-09-28T23:17:13.210+02:00

Action recommandée

Mettre à jour PyJWT vers la version 2.14.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :