Aller au contenu
Développeur Full Stack
, ,

PyJWT : erreur de récursion lors de l’analyse de certains jetons

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une charge JWT imbriquée peut provoquer une `RecursionError` non interceptée lors de l’analyse du jeton, et faire échouer une requête avec une erreur HTTP 500. PyJWT indique une correction en version 2.15.0.

Python
IdentifiantCVE-2026-101918
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.15.0

Source : NVD — CVE-2026-101918

Analyse technique

Concerne notamment `PyJWKClient.get_signing_key_from_jwt` et l’analyse du payload via `json.loads`; une requête non authentifiée peut déclencher l’exception.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn jeton spécialement construit peut faire échouer le traitement d’une requête et provoquer une réponse HTTP 500.
Versions affectéesPyJWT de 2.0.0a1 à 2.14.x
Version corrigée2.15.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:17:13.410Z
Mise à jour2026-09-28T21:17:13.410Z

Action recommandée

Mettre à niveau PyJWT vers 2.15.0 ou une version ultérieure corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :