Veille sécuritéBackend & données
P3Élevée
PyJWKClient ne revalide pas la destination d’une redirection renvoyée par un point de terminaison JWKS configuré comme fiable. Il peut alors consommer la réponse redirigée comme matériel de clés, avec un risque de divulgation d’identifiants transmis ou de substitution des clés de vérification; le correctif est en version 2.14.0.
Python
IdentifiantCVE-2026-102267
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102267
Analyse technique
L’exploitation dépend d’un point de terminaison JWKS configuré dont la réponse de redirection peut être influencée par un attaquant.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUne redirection peut entraîner la divulgation d’identifiants transmis ou la substitution de clés de vérification.
Versions affectéesVersions de PyJWT antérieures à 2.14.0
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:14.430Z
Mise à jour2026-09-28T21:17:14.430Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; contrôler les redirections des points de terminaison JWKS configurés.
Sources
Priorisation DFS : P3 · 1 source(s).