CVE-2026-103001: уязвимость в PyJWT обходит проверку токенов
В PyJWT 2.11.0–2.13.0 обнаружена уязвимость загрязнения состояния в методе _merge_options: библиотека изменяет переданный словарь опций на месте. При повторном использовании того же словаря проверки срока действия, audience и issuer молча отключаются, позволяя принимать просроченные токены. Исправлено в версии 2.14.0, CVSS 6.5.
- Уязвимы PyJWT 2.11.0–2.13.0, исправление в 2.14.0
- CVSS 6.5, есть публичный PoC, в CISA KEV не внесена
- Проверки exp, aud, iss, nbf, iat, sub и jti отключаются навсегда
- Причина — изменение словаря опций на месте в _merge_options
Читать дальше
Безопасность