Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 2.5 Node.js & npm GHSA-x937-hj6v-793p CVE-2026-107719

fast-jwt: Verifier-cache accepteert verlopen JWT's (CVE-2026-107719)

Wanneer verifier-caching is ingeschakeld kan fast-jwt een eerder geldig, ondertekend JWT blijven accepteren nadat de exp-tijd is verstreken als het token een exp-claim heeft maar geen iat-claim. De fout is verholpen in 6.3.4. (Bronnen: OSV, NVD)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

CVE-2026-107719 betreft de fast-jwt-bibliotheek. Met actieve verifier-caching kunnen tokens die een exp bevatten maar geen iat claim hebben na hun exp-tijd uit de cache worden teruggegeven, waardoor toegang verlengd wordt tot de cache-entry verloopt. De correctie zit in 6.3.4. (Bronnen: OSV, NVD)

Wat is er gebeurd

De createVerifier-cache van fast-jwt kan een eerder geldig, ondertekend JWT blijven accepteren nadat de exp-tijd is verstreken wanneer caching is ingeschakeld en het token een exp-claim maar geen iat-claim heeft. Bij een cache-hit wordt de opgeslagen payload teruggegeven voordat verifyToken de vervaldatum opnieuw controleert, waardoor een herhaald token geldig blijft tot de cache-entry verloopt. Via deze fout kunnen tokens niet worden verfraaid. (Bronnen: OSV, NVD)

Technische oorzaak

In src/verifier.js bepaalt de cacheSet-logica de cache-deadline uit iat en exp alleen als iat aanwezig is. Als iat ontbreekt valt de code terug op een algemene cacheTTL, waardoor vervaldatum niet per token afdwingbaar is bij een cache-hit. Die fallback maakt het mogelijk dat een gecachte payload wordt teruggegeven zonder nieuwe vervaldatumcontrole. (Bron: OSV)

Waarom dit van belang is

Een aanvaller die hetzelfde gecachte bearer-token kan hergebruiken kan de toegang verlengen tot de cache-entry verloopt. De fout maakt het niet mogelijk om tokens te vervalsen, maar vergroot de effectieve levensduur van een anders verlopen token wanneer caching wordt gebruikt. (Bron: OSV)

Wie is getroffen

Applicaties die fast-jwt gebruiken met verifier-caching ingeschakeld en die JWT's accepteren met een exp-claim maar zonder iat-claim zijn getroffen. De melding betreft het fast-jwt-pakket in het npm-ecosysteem. (Bronnen: OSV, NVD)

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in OSV en NVD op 2026-10-08. De gebruikte bronvermeldingen zijn de OSV- en NVD-records; verdere details over ontdekking of verantwoordelijke onderzoekers worden in die bronnen niet gegeven. (Bronnen: OSV, NVD)

Getroffen versies

De advisory meldt dat fast-jwt vanaf versie 0 is aangetast en dat de fout is verholpen in 6.3.4. Beschouw versies ouder dan 6.3.4 als kwetsbaar. (Bron: OSV)

Oplossingen en mitigatie

Er is een fix in 6.3.4 beschikbaar. Als direct updaten niet mogelijk is, overweeg dan de verifier-cache uit te schakelen, tokens zonder iat-claim te weigeren of de cache-TTL te verkorten zodat gecachte items sneller verlopen. Test mitigaties in een testomgeving om regressies te voorkomen. (Bronnen: OSV, NVD)

Aanbevolen actie

Werk fast-jwt bij naar 6.3.4. Als updaten niet direct mogelijk is, schakel verifier-caching uit of zorg dat inkomende tokens een iat-claim bevatten en verkort cache-TTL's totdat de vendor-update geïmplementeerd is. Test wijzigingen voordat u ze in productie uitrolt. (Bronnen: OSV, NVD)

PatchBriefing-score

2.5 / 10 · Laag

Officiële CVSS: 4.2

CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N

Waarom deze score

De CVSS v3.1 basis-score is 4.2 (AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N), wat wijst op een laag-tot-medium effect op vertrouwelijkheid en integriteit. De PatchWire-score is 2.5; bijdragende factoren zijn de CVSS-score en het ontbreken van een publiek exploit of aanwijzingen voor actieve exploitatie. De kwetsbaarheid vereist een herhaalbaar bearer-token en caching om effectief te zijn en maakt geen tokenvervalsing mogelijk. (Bronnen: OSV, NVD)

Getroffen versies

fast-jwt ≥ 0 < 6.3.4
kwetsbaar
≥ 6.3.4
gepatcht

Gemelde oplossingen

Er is een fix in 6.3.4 beschikbaar. Als direct updaten niet mogelijk is, overweeg dan de verifier-cache uit te schakelen, tokens zonder iat-claim te weigeren of de cache-TTL te verkorten zodat gecachte items sneller verlopen. Test mitigaties in een testomgeving om regressies te voorkomen. (Bronnen: OSV, NVD)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
fast-jwt: Verifier-cache accepteert verlopen JWT's (CVE-2026-107719)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail