Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-8wpc-h4q6-8fxv CVE-2026-107720

fast-jwt: createVerifier accepteert niet-ondertekende JWT's wanneer sleutel leeg is en algorithms is ingesteld (CVE-2026-107720)

In fast-jwt kan createVerifier een onbeveiligd JWT accepteren als de verstrekte sleutel een lege string of null is en er een niet-lege algorithms-allowlist wordt meegegeven. Het probleem is verholpen in 6.3.1. [CVE-2026-107720] [GHSA-8wpc-h4q6-8fxv]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een verificatiefout in fast-jwt (CVE-2026-107720 / GHSA-8wpc-h4q6-8fxv): createVerifier kan, onder specifieke omstandigheden, tokens zonder geldige handtekening accepteren. Dit bericht vat impact, technische oorzaak, getroffen versies en aanbevolen acties samen.

Wat er gebeurde

Wanneer createVerifier wordt aangeroepen met een synchrone sleutel die een lege string of null is en tegelijkertijd een niet-lege algorithms-allowlist is opgegeven, wordt de sleutel als falsy behandeld en wordt prepareKeyOrSecret overgeslagen. De hasKey-vlag blijft false en een lege handtekening omzeilt de verifySignature-controle, waardoor een token met een lege handtekening geaccepteerd kan worden. Validatie van claims blijft actief, maar een aanvaller kan onder deze omstandigheden tokens met willekeurige claims indienen zonder een ondertekeningssleutel te bezitten.

Technische oorzaak

Een falsy synchrone sleutel (lege string of null) laat de code het synchrone sleutelvoorbereidingspad overslaan. Met een expliciet ingestelde algorithms-allowlist en zonder voorbereide sleutel blijft hasKey false terwijl allowedAlgorithms actief is; een lege handtekening passeert dan de handtekeningcontrole. Dit treedt niet op bij niet-lege sleutels, een lege algorithms-allowlist of bij gebruik van de asynchrone sleutelresolver.

Waarom dit belangrijk is

Een aanvaller kan een JWT met willekeurige claims presenteren en, in de kwetsbare configuratie, laten accepteren zonder geldige handtekening. Daardoor kan authenticatie- of autorisatiecontrole die op fast-jwt steunt worden omzeild. Omdat claim-validators nog draaien, blokkeren sommige controles mogelijk bepaalde tokens, maar de handtekeninggarantie is in de beschreven situatie niet aanwezig.

Wie is getroffen

Applicaties die het npm-pakket fast-jwt gebruiken en createVerifier aanroepen met een synchrone sleutel die een lege string of null kan zijn, terwijl er een niet-lege algorithms-allowlist wordt doorgegeven, zijn getroffen. Niet-lege sleutels, een lege algorithms-allowlist en de asynchrone resolver zijn niet kwetsbaar voor dit probleem.

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in openbare databanken op 2026-10-08 (zie bronnen). De geregistreerde identifiers voor deze kwetsbaarheid zijn CVE-2026-107720 en GHSA-8wpc-h4q6-8fxv.

Getroffen versies

Alle releases van fast-jwt vanaf versie 0 tot maar exclusief 6.3.1 zijn getroffen. De fix is beschikbaar in versie 6.3.1.

Oplossingen en mitigatie

Er is een codefix beschikbaar in fast-jwt versie 6.3.1. Als tijdelijke mitigatie, vermijd het aanroepen van createVerifier met een synchrone sleutel die mogelijk een lege string of null is; zorg dat de verifier een niet-lege sleutel gebruikt of zet de asynchrone key-resolver in. De advisory geeft aan dat niet-lege sleutels, een lege algorithms-lijst en de asynchrone resolver dit gedrag niet vertonen.

Aanbevolen actie

Werk zo snel mogelijk bij naar fast-jwt 6.3.1. Als direct updaten niet mogelijk is, zorg dat verifier-aanroepen een niet-lege ondertekeningssleutel krijgen of gebruik de asynchrone sleutelresolver, en controleer tokenvalidatie-instellingen om te voorkomen dat een niet-lege algorithms-allowlist wordt gebruikt met een mogelijk lege sleutel.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.4

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Waarom deze score

De ernst is gebaseerd op de vermelde CVSS v3.1- en Patchwire-scores. De advisory noteert een CVSS-basiscore van 7.4 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N). De berekende Patchwire-score is 4.9; bijdragende factoren zijn de CVSS-basis (7.4), dat de kwetsbaarheid door een ongeauthenticeerde externe aanvaller kan worden getriggerd en dat er geen gebruikersinteractie nodig is. De bronnen melden geen publiek bekende exploit of actieve uitbuiting. [bronnen: 4095, 31977]

Getroffen versies

fast-jwt ≥ 0 < 6.3.1
kwetsbaar
≥ 6.3.1
gepatcht

Gemelde oplossingen

Er is een codefix beschikbaar in fast-jwt versie 6.3.1. Als tijdelijke mitigatie, vermijd het aanroepen van createVerifier met een synchrone sleutel die mogelijk een lege string of null is; zorg dat de verifier een niet-lege sleutel gebruikt of zet de asynchrone key-resolver in. De advisory geeft aan dat niet-lege sleutels, een lege algorithms-lijst en de asynchrone resolver dit gedrag niet vertonen.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
fast-jwt: createVerifier accepteert niet-ondertekende JWT's wanneer sleutel leeg is en algorithms is ingesteld (CVE-2026-107720)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail