Aller au contenu
Développeur Full Stack
, ,

PyJWT : clé JWK HMAC vide acceptée sans validation adéquate

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Lorsqu’un JWK de type `oct` contient une clé `k` vide, le chemin de vérification peut utiliser la clé décodée sans appliquer la validation attendue. Un attaquant peut alors signer avec cette clé vide et produire des jetons portant des revendications arbitraires considérées comme authentifiées; PyJWT corrige le défaut en version 2.14.0.

Python
IdentifiantCVE-2026-102266
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102266

Analyse technique

Le problème concerne `HMACAlgorithm.from_jwk` et la validation de la clé dans le chemin de vérification PyJWK.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn jeton signé avec une clé HMAC vide peut porter des revendications arbitraires authentifiées.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:14.257Z
Mise à jour2026-09-28T21:17:14.257Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; vérifier les JWK de type `oct` configurés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :