Veille sécuritéBackend & données
P3Élevée
Un BOM UTF-8 placé devant un JWK public peut contourner la détection de clé asymétrique dans un chemin de vérification utilisant plusieurs familles d’algorithmes. La clé publique peut alors être employée comme secret HMAC, ce qui permet de forger des jetons; PyJWT corrige le défaut en version 2.14.0.
Python
IdentifiantCVE-2026-102272
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102272
Analyse technique
Le défaut concerne `HMACAlgorithm.prepare_key` et la détection d’un JWK après normalisation des caractères Unicode.
Impact, versions et correctif
Événement datéLa fiche NVD fournie indique une publication et une mise à jour le 2026-09-28, dans la période retenue; l’élément est inclus comme vulnérabilité publiée ce jour-là, et non sur la seule base d’une modification administrative.
ImpactUne clé publique peut être interprétée comme secret HMAC et permettre la création de jetons authentifiés.
Versions affectéesPyJWT de 2.13.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-28T21:17:15.280Z
Mise à jour2026-09-28T21:17:15.280Z
Action recommandée
Mettre à niveau PyJWT vers 2.14.0 ou une version ultérieure corrigée; valider et normaliser les clés avant leur utilisation.
Sources
Priorisation DFS : P3 · 1 source(s).