Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.7 Node.js & npm GHSA-5hjw-83fp-phq9 CVE-2026-107723

fast-jwt stille claim-validator omzeiling — CVE-2026-107723

fast-jwt accepteerde JWT's waarvan de payload een JSON-array is in plaats van een object, waardoor geconfigureerde claim-controles (exp, aud, iss, enz.) konden worden overgeslagen. Opgelost in 6.3.0. (CVE-2026-107723 / GHSA-5hjw-83fp-phq9)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

CVE-2026-107723 (GHSA-5hjw-83fp-phq9) treft het fast-jwt npm-pakket. Een fout in de verifier liet geldig ondertekende tokens met een payload die een JSON-array is, door de claim-controles komen. De fout is verholpen in 6.3.0. Bronnen: OSV en NVD.

Wat er is gebeurd

fast-jwt's createVerifier accepteerde een geldig ondertekend JWT waarvan de payload een JSON-array was, omdat de decoder controleerde of de payload een object was maar arrays niet weigerde. De claim-validator vond vervolgens geen exp, nbf, iss, aud, sub, jti of nonce properties en sloeg die geconfigureerde controles stilzwijgend over, waarbij de array als een succesvol geverifieerde payload werd geretourneerd. De handtekeningverificatie zelf werd niet omzeild. (Bronnen: OSV, NVD)

Technische oorzaak

De decoder liet arrays als payload toe; de claim-validatielus verwacht een payload-object en zoekt naar benoemde claim-eigenschappen. Bij een array ontbreken die eigenschappen, waardoor de validator geconfigureerde controles overslaat in plaats van het token af te wijzen. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren maar was niet standaard afgedwongen. (Bronnen: OSV, NVD)

Waarom dit belangrijk is

Een aanvaller die een geldig ondertekend token kan produceren of beïnvloeden, kan ervoor zorgen dat de verifier een token met een array-payload accepteert en daarmee expiratie-, issuer-, audience-, subject-, revocatie- en replaybescherming die van benoemde claims afhankelijk zijn omzeilen. De kwetsbaarheid heeft CVSS 3.1 basiscore 8.1 (vector: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N). (Bronnen: OSV, NVD)

Wie is getroffen

Applicaties en services die het fast-jwt npm-pakket gebruiken en blootstaan aan de getroffen codepad zijn getroffen. Het token moet geldig ondertekend zijn; een aanvaller heeft de mogelijkheid nodig om een geldig ondertekend JWT te produceren of te beïnvloeden om de fout te misbruiken. (Bronnen: OSV, NVD)

Ontdekking en tijdlijn

De OSV-adviespagina en de NVD-melding voor dit probleem zijn gepubliceerd op 2026-10-08. De kwetsbaarheid kreeg CVE-2026-107723 en GHSA-5hjw-83fp-phq9 toegewezen. (Bronnen: OSV, NVD)

Getroffen versies

Het advies geeft het getroffen bereik aan als geïntroduceerd bij "0" en opgelost in "6.3.0"; releases vóór de vastgestelde fix vallen volgens het advies binnen het getroffen bereik. (Bron: OSV)

Oplossingen en mitigatie

De fout is verholpen in 6.3.0. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren en kan dit probleem mitigeren wanneer ingeschakeld. De handtekeningverificatie wordt niet omzeild door de fout. Als directe upgrade niet mogelijk is, schakel requiredClaims in en controleer dat geaccepteerde tokens payloads hebben die JSON-objecten zijn. (Bronnen: OSV, NVD)

Aanbevolen actie

Werk fast-jwt bij naar 6.3.0. Controleer de tokenafhandeling en zorg dat geaccepteerde tokens object-payloads en de vereiste claims bevatten. Als een onmiddellijke update niet mogelijk is, schakel de requiredClaims-optie in om vereiste claims af te dwingen. Houd vendor- en NVD-advisories in de gaten voor aanvullende informatie. (Bronnen: OSV, NVD)

PatchBriefing-score

4.7 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Waarom deze score

Het advies meldt een CVSS 3.1 basiscore van 8.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N), wat duidt op een hoge impact op vertrouwelijkheid en integriteit wanneer een aanvaller een geldig ondertekend token kan presenteren. PatchWire's samengestelde score voor dit advies is 4.7; bijdragende factoren zijn onder andere de CVSS-basiscore en dat er geen gebruikersinteractie vereist is. Flags voor known-exploited en public-exploit zijn false in de aangeleverde feiten. (Bronnen: OSV, NVD)

Getroffen versies

fast-jwt ≥ 0 < 6.3.0
kwetsbaar
≥ 6.3.0
gepatcht

Gemelde oplossingen

De fout is verholpen in 6.3.0. De opt-in requiredClaims-optie kan ontbrekende claims blokkeren en kan dit probleem mitigeren wanneer ingeschakeld. De handtekeningverificatie wordt niet omzeild door de fout. Als directe upgrade niet mogelijk is, schakel requiredClaims in en controleer dat geaccepteerde tokens payloads hebben die JSON-objecten zijn. (Bronnen: OSV, NVD)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
fast-jwt stille claim-validator omzeiling — CVE-2026-107723
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail