Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-g3jj-5cmm-3hxx CVE-2026-107724

fast-jwt behandelt ruwe publieke JWK JSON als HMAC-geheim — CVE-2026-107724

fast-jwt kan ruwe, geserialiseerde publieke JWK/JWKS JSON als een symmetrische HMAC-sleutel classificeren, waardoor iemand die de exacte geserialiseerde bytes kent HS256-tokens kan vervalsen. Opgelost in 6.3.0. (CVE-2026-107724, GHSA-g3jj-5cmm-3hxx)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een kwetsbaarheid in fast-jwt waarbij ruwe, geserialiseerde publieke JWK of JWKS JSON als symmetrische HMAC-sleutel kan worden gezien. Daardoor kan iemand die de exacte geserialiseerde bytes van een publieke sleutel kent tokens maken die onder HS256 geverifieerd worden. Dit staat geregistreerd als CVE-2026-107724 / GHSA-g3jj-5cmm-3hxx en is verholpen in 6.3.0. [source_item_ids: 4101, 31981]

Wat er is gebeurd

fast-jwt classificeerde niet-PEM geserialiseerde publieke JWK of JWKS JSON als een symmetrisch HMAC-geheim. Als HS256 expliciet is toegestaan of wordt afgeleid, kan een aanvaller die de exacte geserialiseerde bytes kent deze bytes als HMAC-sleutel gebruiken om een token met willekeurige claims te maken die de verifier aanvaardt. Verschillen in serialisatievolgorde of witruimte kunnen uitbuiting verhinderen. [source_item_ids: 4101, 31981]

Technische oorzaak

De detectielogica behandelt niet-PEM-strings als symmetrisch sleutelmateriaal (functie performDetectPublicKeyAlgorithms in src/crypto.js), waardoor een ruwe geserialiseerde publieke JWK/JWKS JSON misgeclassificeerd kan worden als HMAC-geheim. Die foutieve classificatie maakt het mogelijk de ruwe bytes als HMAC-sleutel te gebruiken wanneer HS256 is toegestaan. [source_item_ids: 4101, 31981]

Waarom dit belangrijk is

Als een toepassing HS256 toestaat en ruwe geserialiseerde publieke JWK/JWKS JSON accepteert, kan iemand met de exacte geserialiseerde bytes tokens vervalsen met willekeurige claims die door de library geaccepteerd worden. Dit kan leiden tot omzeiling van authenticatie of autorisatie. De CVSS-basescore is 7.4 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N). [source_item_ids: 4101, 31981]

Wie is getroffen

Projecten die het npm-pakket fast-jwt gebruiken en ruwe geserialiseerde publieke JWK of JWKS JSON accepteren terwijl HS256 is toegestaan (expliciet of afgeleid) lopen risico. Toepassingen die ondersteunde PEM-sleutels gebruiken en een allowlist van alleen asymmetrische algoritmen afdwingen zijn niet getroffen. [source_item_ids: 4101, 31981]

Ontdekking en tijdlijn

De kwetsbaarheid is opgenomen in OSV en NVD met publicatiedata in oktober 2026. De advisories zijn beschikbaar via OSV.dev en NVD. In de bronnen is geen publiek exploit-activiteit gerapporteerd. [source_item_ids: 4101, 31981]

Getroffen versies

Versies van fast-jwt geïntroduceerd in 6.2.4 zijn kwetsbaar; het probleem is opgelost in 6.3.0. [source_item_ids: 4101, 31981]

Oplossingen en mitigaties

De leverancier heeft het probleem verholpen in 6.3.0. Applicaties die al ondersteunde PEM-sleutels gebruiken en een allowlist hanteren met alleen asymmetrische algoritmen zijn niet kwetsbaar. Er zijn geen openbare exploits gerapporteerd in de bronnen. [source_item_ids: 4101, 31981]

Aanbevolen acties

1) Werk fast-jwt bij naar 6.3.0. 2) Controleer de configuratie voor tokenverificatie: sta geen HS256 toe bij invoer van publieke JWK/JWKS, en gebruik bij voorkeur ondersteunde PEM-sleutels met een allowlist van alleen asymmetrische algoritmen. 3) Als directe upgrade niet mogelijk is, accepteer geen ruwe geserialiseerde publieke JWK/JWKS JSON als sleutelmateriaal of wijs symmetrische algoritmen af voor publieke sleutel-invoer. Deze aanbevelingen zijn afgeleid uit de beschrijving en mitigaties in de advisories. [source_item_ids: 4101, 31981]

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.4

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Waarom deze score

De advisories melden een CVSS v3.1-basescore van 7.4 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N). Patchwire's gecombineerde score is 4.9; componentfactoren bevatten de CVSS-basis (bijdrage 4.07), het feit dat het een ongeauthenticeerde remote impact betreft (0.6) en dat er geen gebruikersinteractie vereist is (0.2). Er zijn geen aanwijzingen voor bekende of openbare exploits in de aangeleverde bronnen. [source_item_ids: 4101, 31981]

Getroffen versies

fast-jwt ≥ 6.2.4 < 6.3.0
kwetsbaar
fast-jwt
kwetsbaar
≥ 6.3.0
gepatcht

Gemelde oplossingen

De leverancier heeft het probleem verholpen in 6.3.0. Applicaties die al ondersteunde PEM-sleutels gebruiken en een allowlist hanteren met alleen asymmetrische algoritmen zijn niet kwetsbaar. Er zijn geen openbare exploits gerapporteerd in de bronnen. [source_item_ids: 4101, 31981]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
fast-jwt behandelt ruwe publieke JWK JSON als HMAC-geheim — CVE-2026-107724
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail