CVE-2026-35039

CRITICAL CVSS 3.1: 9,1 EPSS 0.02%
Обновлено 7 апреля 2026
fast-jwt
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии до 6.1.0
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-706, CWE-1289
Поставщик fast-jwt
Публичный эксплойт Нет

fast-jwt обеспечивает быструю реализацию JSON Web Token (JWT). Начиная с версии 0.0.1 и до версии 6.1.0, настройка собственного метода cacheKeyBuilder, который неправильно создает уникальные ключи для разных токенов, может привести к коллизиям кеша. Это может привести к неправильной идентификации токенов в процессе проверки, что приведет к тому, что действительные токены будут возвращать утверждения от разных действительных токенов, а пользователи будут ошибочно идентифицированы как другие пользователи на основании неправильного токена.

Показать оригинальное описание (EN)

fast-jwt provides fast JSON Web Token (JWT) implementation. From 0.0.1 to before 6.1.0, setting up a custom cacheKeyBuilder method which does not properly create unique keys for different tokens can lead to cache collisions. This could cause tokens to be mis-identified during the verification process leading to valid tokens returning claims from different valid tokens and users being mis-identified as other users based on the wrong token.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1