Veille sécuritéBackend & données
P3Élevée
La protection contre l’utilisation de clés asymétriques comme secrets HMAC se fie à des marqueurs textuels absents d’un encodage DER. Dans une configuration mélangeant HMAC et algorithmes asymétriques, une clé publique DER peut donc être acceptée comme secret HMAC, permettant la falsification de jetons; le correctif est en version 2.14.0.
Python
IdentifiantCVE-2026-102271
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102271
Analyse technique
Le défaut touche `HMACAlgorithm.prepare_key`; l’impact décrit dépend de l’usage conjoint d’algorithmes HMAC et asymétriques.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn attaquant connaissant la clé publique peut forger des jetons HMAC dans les configurations concernées.
Versions affectéesPyJWT de 2.4.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.110Z
Mise à jour2026-09-28T21:17:15.110Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; éviter les configurations mêlant HMAC et algorithmes asymétriques sans séparation et validation des clés.
Sources
Priorisation DFS : P3 · 1 source(s).