Gemiddeld · 4.9 Node.js & npm GHSA-8wpc-h4q6-8fxv CVE-2026-107720
fast-jwt: createVerifier accepteert niet-ondertekende JWT's wanneer sleutel leeg is en algorithms is ingesteld (CVE-2026-107720)
In fast-jwt kan createVerifier een onbeveiligd JWT accepteren als de verstrekte sleutel een lege string of null is en er een niet-lege algorithms-allowlist wordt meegegeven. Het probleem is verholpen in 6.3.1. [CVE-2026-107720] [GHSA-8wpc-h4q6-8fxv]
AI-samenvatting
Er is een verificatiefout in fast-jwt (CVE-2026-107720 / GHSA-8wpc-h4q6-8fxv): createVerifier kan, onder specifieke omstandigheden, tokens zonder geldige handtekening accepteren. Dit bericht vat impact, technische oorzaak, getroffen versies en aanbevolen acties samen.
Wat er gebeurde
Wanneer createVerifier wordt aangeroepen met een synchrone sleutel die een lege string of null is en tegelijkertijd een niet-lege algorithms-allowlist is opgegeven, wordt de sleutel als falsy behandeld en wordt prepareKeyOrSecret overgeslagen. De hasKey-vlag blijft false en een lege handtekening omzeilt de verifySignature-controle, waardoor een token met een lege handtekening geaccepteerd kan worden. Validatie van claims blijft actief, maar een aanvaller kan onder deze omstandigheden tokens met willekeurige claims indienen zonder een ondertekeningssleutel te bezitten.
Technische oorzaak
Een falsy synchrone sleutel (lege string of null) laat de code het synchrone sleutelvoorbereidingspad overslaan. Met een expliciet ingestelde algorithms-allowlist en zonder voorbereide sleutel blijft hasKey false terwijl allowedAlgorithms actief is; een lege handtekening passeert dan de handtekeningcontrole. Dit treedt niet op bij niet-lege sleutels, een lege algorithms-allowlist of bij gebruik van de asynchrone sleutelresolver.
Waarom dit belangrijk is
Een aanvaller kan een JWT met willekeurige claims presenteren en, in de kwetsbare configuratie, laten accepteren zonder geldige handtekening. Daardoor kan authenticatie- of autorisatiecontrole die op fast-jwt steunt worden omzeild. Omdat claim-validators nog draaien, blokkeren sommige controles mogelijk bepaalde tokens, maar de handtekeninggarantie is in de beschreven situatie niet aanwezig.
Wie is getroffen
Applicaties die het npm-pakket fast-jwt gebruiken en createVerifier aanroepen met een synchrone sleutel die een lege string of null kan zijn, terwijl er een niet-lege algorithms-allowlist wordt doorgegeven, zijn getroffen. Niet-lege sleutels, een lege algorithms-allowlist en de asynchrone resolver zijn niet kwetsbaar voor dit probleem.
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd in openbare databanken op 2026-10-08 (zie bronnen). De geregistreerde identifiers voor deze kwetsbaarheid zijn CVE-2026-107720 en GHSA-8wpc-h4q6-8fxv.
Getroffen versies
Alle releases van fast-jwt vanaf versie 0 tot maar exclusief 6.3.1 zijn getroffen. De fix is beschikbaar in versie 6.3.1.
Oplossingen en mitigatie
Er is een codefix beschikbaar in fast-jwt versie 6.3.1. Als tijdelijke mitigatie, vermijd het aanroepen van createVerifier met een synchrone sleutel die mogelijk een lege string of null is; zorg dat de verifier een niet-lege sleutel gebruikt of zet de asynchrone key-resolver in. De advisory geeft aan dat niet-lege sleutels, een lege algorithms-lijst en de asynchrone resolver dit gedrag niet vertonen.
Aanbevolen actie
Werk zo snel mogelijk bij naar fast-jwt 6.3.1. Als direct updaten niet mogelijk is, zorg dat verifier-aanroepen een niet-lege ondertekeningssleutel krijgen of gebruik de asynchrone sleutelresolver, en controleer tokenvalidatie-instellingen om te voorkomen dat een niet-lege algorithms-allowlist wordt gebruikt met een mogelijk lege sleutel.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.4
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Waarom deze score
De ernst is gebaseerd op de vermelde CVSS v3.1- en Patchwire-scores. De advisory noteert een CVSS-basiscore van 7.4 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N). De berekende Patchwire-score is 4.9; bijdragende factoren zijn de CVSS-basis (7.4), dat de kwetsbaarheid door een ongeauthenticeerde externe aanvaller kan worden getriggerd en dat er geen gebruikersinteractie nodig is. De bronnen melden geen publiek bekende exploit of actieve uitbuiting. [bronnen: 4095, 31977]
Getroffen versies
- fast-jwt ≥ 0 < 6.3.1
- kwetsbaar
- ≥ 6.3.1
- gepatcht
Gemelde oplossingen
Er is een codefix beschikbaar in fast-jwt versie 6.3.1. Als tijdelijke mitigatie, vermijd het aanroepen van createVerifier met een synchrone sleutel die mogelijk een lege string of null is; zorg dat de verifier een niet-lege sleutel gebruikt of zet de asynchrone key-resolver in. De advisory geeft aan dat niet-lege sleutels, een lege algorithms-lijst en de asynchrone resolver dit gedrag niet vertonen.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail