CVE-2026-28802

HIGH CVSS 4.0: 7,7 EPSS 0.03%
Обновлено 6 марта 2026
Python
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 1.6.7
Устранено в версии 1.6.7
Тип уязвимости CWE-347 (Improper Verification of Cryptographic Signature (Некорректная проверка подписи))
Поставщик Python
Публичный эксплойт Нет

Authlib — это библиотека Python, которая создает серверы OAuth и OpenID Connect. Начиная с версии 1.6.5 и до версии 1.6.7, предыдущие тесты, включающие передачу вредоносного JWT, содержащего alg: none и пустую подпись, проходили этап проверки подписи без каких-либо изменений в коде приложения, когда ожидался сбой. Эта проблема исправлена ​​в версии 1.6.7.

Показать оригинальное описание (EN)

Authlib is a Python library which builds OAuth and OpenID Connect servers. From version 1.6.5 to before version 1.6.7, previous tests involving passing a malicious JWT containing alg: none and an empty signature was passing the signature verification step without any changes to the application code when a failure was expected.. This issue has been patched in version 1.6.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0