Veille sécuritéBackend & données
P4Moyenne
Le décodage du segment de signature accepte des caractères hors de l’alphabet Base64URL canonique, de sorte que des segments sérialisés distincts peuvent produire les mêmes octets de signature. Les contrôles de révocation fondés sur le jeton brut peuvent ainsi manquer un jeton équivalent modifié; le défaut est corrigé en version 2.14.0.
Python
IdentifiantCVE-2026-102269
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102269
Analyse technique
Le problème touche le décodage Base64URL du segment de signature JWS compact.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactDes représentations différentes d’une même signature peuvent empêcher un contrôle de révocation fondé sur le texte exact du jeton.
Versions affectéesVersions de PyJWT antérieures à 2.14.0
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-09-28T21:17:14.773Z
Mise à jour2026-09-28T21:17:14.773Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; ne pas fonder seul un contrôle de révocation sur la représentation brute du jeton.
Sources
Priorisation DFS : P4 · 1 source(s).