Aller au contenu
Développeur Full Stack
, ,

PyJWT : une clé publique encodée DER peut être acceptée comme secret HMAC

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La protection contre l’utilisation de clés asymétriques comme secrets HMAC se fie à des marqueurs textuels absents d’un encodage DER. Dans une configuration mélangeant HMAC et algorithmes asymétriques, une clé publique DER peut donc être acceptée comme secret HMAC, permettant la falsification de jetons; le correctif est en version 2.14.0.

Python
IdentifiantCVE-2026-102271
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102271

Analyse technique

Le défaut touche `HMACAlgorithm.prepare_key`; l’impact décrit dépend de l’usage conjoint d’algorithmes HMAC et asymétriques.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUn attaquant connaissant la clé publique peut forger des jetons HMAC dans les configurations concernées.
Versions affectéesPyJWT de 2.4.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.110Z
Mise à jour2026-09-28T21:17:15.110Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; éviter les configurations mêlant HMAC et algorithmes asymétriques sans séparation et validation des clés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :