Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.4 Node.js & npm GHSA-687g-22h4-j4w4 CVE-2026-107721

fast-jwt: clockTolerance = Infinity omzeilt exp/nbf en blijft in verifier-cache (CVE-2026-107721)

fast-jwt accepteerde Infinity voor clockTolerance, waardoor exp- en nbf-controles altijd slagen en verlopen of nog niet geldige JWT's worden geaccepteerd. Verifier-cachevermeldingen met die instelling blijven geldig tot eviction. De fout is opgelost in 6.3.0. [CVE-2026-107721, GHSA-687g-22h4-j4w4]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

In fast-jwt kon clockTolerance op Infinity worden gezet bij het maken van een verifier, waardoor exp- en nbf-validatie werden omzeild en de verifier-cache dergelijke onveilige instellingen kon bewaren. Opgelost in 6.3.0. [CVE-2026-107721, GHSA-687g-22h4-j4w4]

Wat er is gebeurd

De verifier van fast-jwt accepteerde Infinity voor de optie clockTolerance omdat de validatie alleen controleerde op type en negativiteit en niet op finiteit. Met een oneindige clockTolerance slagen de datumcontroles voor exp en nbf altijd, waardoor tokens die verlopen zijn of nog niet geldig zouden moeten zijn, worden geaccepteerd. Verifier-cachevermeldingen die met die oneindige grenzen zijn aangemaakt, blijven geldig totdat ze worden verwijderd. [Bronnen: 4098, 31978]

Technische oorzaak

De optiecontrole stond Infinity toe omdat er geen finiteitscontrole plaatsvond; alleen type en of de waarde negatief was werden gecontroleerd. In validateClaimDateValue zorgen oneindige positieve of negatieve modifiers ervoor dat exp- en nbf-vergelijkingen altijd slagen. Die oneindige grenzen worden ook gebruikt bij het vullen van de verifier-cache, waardoor cache-items dezelfde foutieve controle erven. [Bronnen: 4098, 31978]

Waarom dit belangrijk is

Als exp- en nbf-validatie worden omzeild, ondermijnt dat authenticatie en autorisatie die op JWT-tokens vertrouwen. De gepubliceerde CVSS-basescore is 5.9 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N), wat aangeeft dat het probleem netwerktoegang kan hebben maar dat voor misbruik hoge privileges nodig zijn; de vector rapporteert hoge vertrouwelijkheid- en integriteitsimpact. De cachegedraging kan de periode verlengen waarin ongerechtigde tokens worden geaccepteerd. [Bronnen: 4098, 31978]

Wie is getroffen

Applicaties die het npm-pakket fast-jwt gebruiken en die een beheerder of een vergelijkbare configuratie-route toestaan om clockTolerance op Infinity te zetten, lopen risico. Misbruik vereist toegang tot dergelijke bevoegde configuratiemogelijkheden. [Bronnen: 4098, 31978]

Ontdekking en tijdlijn

De melding verscheen op OSV.dev op 2026-10-08T22:02:02+02:00 en is gepubliceerd in NVD als CVE-2026-107721 (publicatiedatum 2026-10-08T22:17:28+02:00). De advisering werd gewijzigd op 2026-10-09T16:17:23+02:00. [Bronnen: 4098, 31978]

Getroffen versies

Alle fast-jwt-releases van 0 tot maar exclusief 6.3.0 zijn kwetsbaar. De fout is opgelost in 6.3.0. [Bronnen: 4098]

Oplossingen en mitigatie

Er is een patch beschikbaar in 6.3.0. Werk bij naar 6.3.0 waar mogelijk. Als een onmiddellijke update niet mogelijk is, voorkom dat clockTolerance op Infinity kan worden gezet en beperk administratieve configuratieroutes. Omdat verifier-cacheitems die met Infinity zijn aangemaakt geldig blijven tot eviction, verwijder of evicteer de verifier-cache (bijvoorbeeld door verifier-processen te herstarten of via cachecontroles) om items met oneindige grenzen te verwijderen. [Bronnen: 4098, 31978]

Aanbevolen stappen

1) Werk fast-jwt bij naar 6.3.0. 2) Controleer en verwijder configuratieopties die het instellen van clockTolerance op Infinity toestaan. 3) Als je eerder Infinity toestond, evicteer of leeg de verifier-cache (bijv. herstart verifier-processen of gebruik cachemechanismen) om items met oneindige grenzen te verwijderen. 4) Test na het bijwerken dat exp/nbf-gedrag weer normaal is. [Bronnen: 4098, 31978]

PatchBriefing-score

3.4 / 10 · Laag

Officiële CVSS: 5.9

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N

Waarom deze score

De advisering geeft een CVSS v3.1-basescore van 5.9 (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N). Die vector geeft aan dat er netwerktoegang mogelijk is, maar dat voor misbruik hoge privileges vereist zijn (PR:H) en dat de aanvalsplanning complexiteit heeft (AC:H); er is geen gebruikersinteractie vereist (UI:N). Vertrouwelijkheid en integriteit krijgen een hoge impactscore; beschikbaarheid is niet geraakt. PatchWire's samengestelde score is 3.4, waarin de CVSS-basis en aanvullende factoren worden gecombineerd (bijv. afwezigheid van publieke exploits en de vereiste van bevoegde toegang). [Bronnen: 4098, 31978]

Getroffen versies

fast-jwt ≥ 0 < 6.3.0
kwetsbaar
≥ 6.3.0
gepatcht

Gemelde oplossingen

Er is een patch beschikbaar in 6.3.0. Werk bij naar 6.3.0 waar mogelijk. Als een onmiddellijke update niet mogelijk is, voorkom dat clockTolerance op Infinity kan worden gezet en beperk administratieve configuratieroutes. Omdat verifier-cacheitems die met Infinity zijn aangemaakt geldig blijven tot eviction, verwijder of evicteer de verifier-cache (bijvoorbeeld door verifier-processen te herstarten of via cachecontroles) om items met oneindige grenzen te verwijderen. [Bronnen: 4098, 31978]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
fast-jwt: clockTolerance = Infinity omzeilt exp/nbf en blijft in verifier-cache (CVE-2026-107721)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail