Aller au contenu
Développeur Full Stack
, ,

PyJWT : exception de récursion non interceptée dans l’analyse des en-têtes

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Un en-tête de jeton profondément imbriqué peut provoquer une `RecursionError` qui échappe à la hiérarchie d’exceptions documentée de PyJWT. Une requête contenant un jeton malformé peut ainsi échouer avec une erreur HTTP 500; le correctif est indiqué en version 2.14.0.

Python
IdentifiantCVE-2026-102265
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102265

Analyse technique

Le défaut touche `PyJWS._load` dans `jwt/api_jws.py`, lors de l’analyse JSON de l’en-tête.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn jeton malformé fourni sans authentification peut provoquer l’échec d’une requête et une réponse HTTP 500.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T21:17:14.077Z
Mise à jour2026-09-28T21:17:14.077Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :