Aller au contenu
Développeur Full Stack
, ,

PyJWT : BOM UTF-8 permettant de contourner la détection de JWK asymétrique

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Un BOM UTF-8 placé devant un JWK public peut contourner la détection de clé asymétrique dans un chemin de vérification utilisant plusieurs familles d’algorithmes. La clé publique peut alors être employée comme secret HMAC, ce qui permet de forger des jetons; PyJWT corrige le défaut en version 2.14.0.

Python
IdentifiantCVE-2026-102272
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0

Source : NVD — CVE-2026-102272

Analyse technique

Le défaut concerne `HMACAlgorithm.prepare_key` et la détection d’un JWK après normalisation des caractères Unicode.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUne clé publique peut être interprétée comme secret HMAC et permettre la création de jetons authentifiés.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.280Z
Mise à jour2026-09-28T21:17:15.280Z

Action recommandée

Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; valider et normaliser les clés avant leur utilisation.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :