Veille sécuritéBackend & données
P4Moyenne
PyJWT peut multiplier les requêtes sortantes vers le serveur JWKS configuré lorsque des jetons non authentifiés contiennent un kid absent du cache. La version 2.14.0 corrige le problème ; mettre à jour PyJWT pour limiter ce risque de surcharge induite.
Python
IdentifiantCVE-2026-101917
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-101917
Analyse technique
Les échecs de recherche d’un kid inconnu provoquent un rafraîchissement JWKS sans cache négatif ni intervalle minimal entre rafraîchissements.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-09-28 à 21:17:13Z, soit dans la période demandée (23:17:13+02:00).
ImpactUn attaquant non authentifié peut provoquer des requêtes répétées vers le serveur JWKS configuré.
Versions affectéesPyJWT avant 2.14.0.
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T23:17:13.210+02:00
Mise à jour2026-09-28T23:17:13.210+02:00
Action recommandée
Mettre à jour PyJWT vers la version 2.14.0.
Sources
Priorisation DFS : P4 · 1 source(s).