Aller au contenu
Développeur Full Stack
, ,

PyJWT : encodages de signature non canoniques pouvant contourner une révocation par jeton brut

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le décodage du segment de signature accepte des caractères hors de l’alphabet Base64URL canonique, de sorte que des segments sérialisés distincts peuvent produire les mêmes octets de signature. Les contrôles de révocation fondés sur le jeton brut peuvent ainsi manquer un jeton équivalent modifié; le défaut est corrigé en version 2.14.0.

Python
IdentifiantCVE-2026-102269
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102269

Analyse technique

Le problème touche le décodage Base64URL du segment de signature JWS compact.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactDes représentations différentes d’une même signature peuvent empêcher un contrôle de révocation fondé sur le texte exact du jeton.
Versions affectéesVersions de PyJWT antérieures à 2.14.0
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.8
Publication2026-09-28T21:17:14.773Z
Mise à jour2026-09-28T21:17:14.773Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; ne pas fonder seul un contrôle de révocation sur la représentation brute du jeton.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :