CVE-2026-107723: обход проверки claims в fast-jwt через массив в payload
В библиотеке NearForm fast-jwt до версии 6.3.0 нашли type-confusion уязвимость с оценкой CVSS 8.1. Подписанный JWT, оформленный как JSON-массив вместо объекта, обходит проверки exp, iss, aud и sub. Исправлено в версии 6.3.0.
- CVSS 8.1, CWE-1287, опубликована 8 октября 2026 года
- Уязвимы fast-jwt версий ниже 6.3.0, патч уже вышел
- Есть публичный PoC, в CISA KEV не внесена
- Рекомендуется включить requiredClaims для строгой проверки
Читать дальше
Безопасность