Ad

CVE-2026-85394

CRITICAL CVSS 4.0: 9,3 EPSS 0.22%
Обновлено 3 сентября 2026
Python-Jose_Project
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 3.5.0
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Python-Jose_Project
Публичный эксплойт Нет

Python-jose до версии 3.5.0 не может должным образом проверить асимметричные ключи при инициализации HMAC, принимая открытые ключи, закодированные в DER, в которых отсутствует броня PEM или префиксы SSH. Злоумышленники, владеющие открытым ключом службы, могут подделать токены HS256, которые проходят проверку, если алгоритмы явно не ограничены. Это неполное исправление CVE-2024-33663.

Показать оригинальное описание (EN)

python-jose through 3.5.0 fails to properly validate asymmetric keys in HMAC initialization, accepting DER-encoded public keys that lack PEM armor or SSH prefixes. Attackers holding the service's public key can forge HS256 tokens that pass verification when algorithms are not explicitly restricted. This is an incomplete fix for CVE-2024-33663.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Python-Jose_Project Python-Jose
cpe:2.3:a:python-jose_project:python-jose:*:*:*:*:*:*:*:*
<= 3.5.0