Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2026-48526

PUBLISHED 05.08.2026

CNA: GitHub_M

PyJWT: Public-key JWK accepted as HMAC secret enables forged HS256 tokens when mixed families are allowed

Обновлено: 28.05.2026
PyJWT is a JSON Web Token implementation in Python. Prior to 2.13.0, when the verifier is decoding JSON Web Tokens, while supporting both asymmetric and HMAC algorithms, the library does not validate use of JSON Web Keys in HMAC algorithm, allowing attacker to use the issuer public key as the secret key for HMAC algorithm. This vulnerability is fixed in 2.13.0.

CWE

Идентификатор Описание
CWE-287 When an actor claims to have a given identity, the product does not prove or insufficiently proves that the claim is correct.
CWE-347 The product does not verify, or incorrectly verifies, the cryptographic signature for data.

CVSS

Оценка Severity Версия Базовый вектор
7.4 HIGH 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Доп. Информация

Product Status

pyjwt
Product: pyjwt
Vendor: jpadilla
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии < 2.13.0 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 29.05.2026
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
poc no total 2.0.3 29.05.2026

python-pyjwt: PyJWT: Authentication bypass due to forged JSON Web Tokens

Обновлено: 05.08.2026

CVSS

Оценка Severity Версия Базовый вектор
7.4 HIGH 3.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Ссылки

https://access.redhat.com/security/cve/CVE-2026-48526
https://bugzilla.redhat.com/show_bug.cgi?id=2482734
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48526.json
https://access.redhat.com/errata/RHSA-2026:50319
https://access.redhat.com/errata/RHSA-2026:50223
https://access.redhat.com/errata/RHSA-2026:50336
https://access.redhat.com/errata/RHSA-2026:34160
https://access.redhat.com/errata/RHSA-2026:50222
https://access.redhat.com/errata/RHSA-2026:50263
https://access.redhat.com/errata/RHSA-2026:34365
https://access.redhat.com/errata/RHSA-2026:35845
https://access.redhat.com/errata/RHSA-2026:25902
https://access.redhat.com/errata/RHSA-2026:35837
https://access.redhat.com/errata/RHSA-2026:35836
https://access.redhat.com/errata/RHSA-2026:35835
https://access.redhat.com/errata/RHSA-2026:26206
https://access.redhat.com/errata/RHSA-2026:30089
https://access.redhat.com/errata/RHSA-2026:30088
https://access.redhat.com/errata/RHSA-2026:42144
https://access.redhat.com/errata/RHSA-2026:42132
https://access.redhat.com/errata/RHSA-2026:34374
https://access.redhat.com/errata/RHSA-2026:50340
https://access.redhat.com/errata/RHSA-2026:25928
https://access.redhat.com/errata/RHSA-2026:42142
https://access.redhat.com/errata/RHSA-2026:43038
https://access.redhat.com/errata/RHSA-2026:42644
https://access.redhat.com/errata/RHSA-2026:37275
https://access.redhat.com/errata/RHSA-2026:30076
https://access.redhat.com/errata/RHSA-2026:42796
https://access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:48085
https://access.redhat.com/errata/RHSA-2026:33683
https://access.redhat.com/errata/RHSA-2026:28571
https://access.redhat.com/errata/RHSA-2026:36350
https://access.redhat.com/errata/RHSA-2026:40967

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.