Aller au contenu
Développeur Full Stack
, ,

PyJWT : absence de vérification de cohérence des composants d’une clé privée JWK OKP

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Lors de l’import d’une clé privée JWK OKP, PyJWT ne vérifiait pas que la clé publique dérivée de d correspondait à x, ce qui pouvait dissocier l’identité vérifiée des opérations cryptographiques réalisées. Dans une intégration acceptant aussi des paramètres de clé privée provenant d’un en-tête de preuve sans les rejeter, cette faiblesse pouvait permettre l’utilisation d’un jeton lié à l’émetteur sans sa clé privée légitime ; mettre à jour vers PyJWT 2.15.0.

Python
IdentifiantCVE-2026-102275
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.15.0

Source : NVD — CVE-2026-102275

Analyse technique

Le chemin d’import d’une clé privée OKP dans OKPAlgorithm.from_jwk ne comparait pas x à la clé publique dérivée de d. L’exploitation décrite dépend aussi du comportement de l’intégration qui traite les paramètres de clé privée fournis dans un en-tête de preuve.

Impact, versions et correctif

Événement datéLa fiche NVD publiée le 2026-09-28 à 21:17:15.857 UTC décrit une vulnérabilité et sa correction, et non une simple modification administrative ; l’événement est dans la période demandée.
ImpactDans les intégrations concernées, un jeton lié à l’émetteur peut être utilisé sans la clé privée légitime.
Versions affectéesPyJWT 2.1.0 à 2.14.x
Version corrigée2.15.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-28T21:17:15.857+00:00
Mise à jour2026-09-28T21:17:15.857+00:00

Action recommandée

Mettre à jour PyJWT vers la version 2.15.0 et vérifier que l’intégration rejette les paramètres de clé privée non fiables dans les en-têtes de preuve.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :