Gemiddeld · 4.7 Node.js & npm GHSA-5hjw-83fp-phq9 CVE-2026-107723
fast-jwt stille claim-validator omzeiling — CVE-2026-107723
fast-jwt accepteerde JWT's waarvan de payload een JSON-array is in plaats van een object, waardoor geconfigureerde claim-controles (exp, aud, iss, enz.) konden worden overgeslagen. Opgelost in 6.3.0. (CVE-2026-107723 / GHSA-5hjw-83fp-phq9)
AI-samenvatting
CVE-2026-107723 (GHSA-5hjw-83fp-phq9) treft het fast-jwt npm-pakket. Een fout in de verifier liet geldig ondertekende tokens met een payload die een JSON-array is, door de claim-controles komen. De fout is verholpen in 6.3.0. Bronnen: OSV en NVD.
Wat er is gebeurd
fast-jwt's createVerifier accepteerde een geldig ondertekend JWT waarvan de payload een JSON-array was, omdat de decoder controleerde of de payload een object was maar arrays niet weigerde. De claim-validator vond vervolgens geen exp, nbf, iss, aud, sub, jti of nonce properties en sloeg die geconfigureerde controles stilzwijgend over, waarbij de array als een succesvol geverifieerde payload werd geretourneerd. De handtekeningverificatie zelf werd niet omzeild. (Bronnen: OSV, NVD)
Technische oorzaak
De decoder liet arrays als payload toe; de claim-validatielus verwacht een payload-object en zoekt naar benoemde claim-eigenschappen. Bij een array ontbreken die eigenschappen, waardoor de validator geconfigureerde controles overslaat in plaats van het token af te wijzen. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren maar was niet standaard afgedwongen. (Bronnen: OSV, NVD)
Waarom dit belangrijk is
Een aanvaller die een geldig ondertekend token kan produceren of beïnvloeden, kan ervoor zorgen dat de verifier een token met een array-payload accepteert en daarmee expiratie-, issuer-, audience-, subject-, revocatie- en replaybescherming die van benoemde claims afhankelijk zijn omzeilen. De kwetsbaarheid heeft CVSS 3.1 basiscore 8.1 (vector: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N). (Bronnen: OSV, NVD)
Wie is getroffen
Applicaties en services die het fast-jwt npm-pakket gebruiken en blootstaan aan de getroffen codepad zijn getroffen. Het token moet geldig ondertekend zijn; een aanvaller heeft de mogelijkheid nodig om een geldig ondertekend JWT te produceren of te beïnvloeden om de fout te misbruiken. (Bronnen: OSV, NVD)
Ontdekking en tijdlijn
De OSV-adviespagina en de NVD-melding voor dit probleem zijn gepubliceerd op 2026-10-08. De kwetsbaarheid kreeg CVE-2026-107723 en GHSA-5hjw-83fp-phq9 toegewezen. (Bronnen: OSV, NVD)
Getroffen versies
Het advies geeft het getroffen bereik aan als geïntroduceerd bij "0" en opgelost in "6.3.0"; releases vóór de vastgestelde fix vallen volgens het advies binnen het getroffen bereik. (Bron: OSV)
Oplossingen en mitigatie
De fout is verholpen in 6.3.0. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren en kan dit probleem mitigeren wanneer ingeschakeld. De handtekeningverificatie wordt niet omzeild door de fout. Als directe upgrade niet mogelijk is, schakel requiredClaims in en controleer dat geaccepteerde tokens payloads hebben die JSON-objecten zijn. (Bronnen: OSV, NVD)
Aanbevolen actie
Werk fast-jwt bij naar 6.3.0. Controleer de tokenafhandeling en zorg dat geaccepteerde tokens object-payloads en de vereiste claims bevatten. Als een onmiddellijke update niet mogelijk is, schakel de requiredClaims-optie in om vereiste claims af te dwingen. Houd vendor- en NVD-advisories in de gaten voor aanvullende informatie. (Bronnen: OSV, NVD)
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Waarom deze score
Het advies meldt een CVSS 3.1 basiscore van 8.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N), wat duidt op een hoge impact op vertrouwelijkheid en integriteit wanneer een aanvaller een geldig ondertekend token kan presenteren. PatchWire's samengestelde score voor dit advies is 4.7; bijdragende factoren zijn onder andere de CVSS-basiscore en dat er geen gebruikersinteractie vereist is. Flags voor known-exploited en public-exploit zijn false in de aangeleverde feiten. (Bronnen: OSV, NVD)
Getroffen versies
- fast-jwt ≥ 0 < 6.3.0
- kwetsbaar
- ≥ 6.3.0
- gepatcht
Gemelde oplossingen
De fout is verholpen in 6.3.0. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren en kan dit probleem mitigeren wanneer ingeschakeld. De handtekeningverificatie wordt niet omzeild door de fout. Als directe upgrade niet mogelijk is, schakel requiredClaims in en controleer dat geaccepteerde tokens payloads hebben die JSON-objecten zijn. (Bronnen: OSV, NVD)
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail