Veille sécuritéBackend & données
P4Moyenne
PyJWT ne gérait pas une erreur de valeur lors de l’import d’un composant RSA malformé dans un ensemble JWK, ce qui pouvait interrompre la construction de l’ensemble et provoquer des échecs d’authentification ou un déni de service au niveau des requêtes. Les versions 2.9.0 à 2.13.x sont concernées ; mettre à jour vers PyJWT 2.14.0.
Python
IdentifiantCVE-2026-102274
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.14.0
Source : NVD — CVE-2026-102274
Analyse technique
Un JWK Set comprenant une clé RSA malformée pouvait faire remonter une ValueError non interceptée par PyJWKSet, empêchant le traitement des autres clés utilisables.
Impact, versions et correctif
Événement datéLa fiche NVD publiée le 2026-09-28 à 21:17:15.677 UTC décrit une vulnérabilité et sa correction, et non une simple modification administrative ; l’événement est dans la période demandée.
ImpactÉchecs d’authentification ou déni de service au niveau des requêtes lorsqu’un ensemble JWK contient une clé RSA malformée.
Versions affectéesPyJWT 2.9.0 à 2.13.x
Version corrigée2.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-09-28T21:17:15.677+00:00
Mise à jour2026-09-28T21:17:15.677+00:00
Action recommandée
Mettre à jour PyJWT vers la version 2.14.0.
Sources
Priorisation DFS : P4 · 1 source(s).