fast-jwt 是一个高性能的 JSON Web Token(JWT)实现库。在版本 6.2.0 至 6.3.0 之间,当 RSA 公钥文本在其 PEM 头部之前包含非空白内容时,fast-jwt 可能错误地将该 RSA 公钥识别为 HMAC 密钥。 在 文件中, 函数会对输入进行空白字符修剪,但 正则表达式仍是从头开始匹配的(start-anchored)。因此,注释、控制字符、零宽字符或包装文本等前缀内容会阻止 PEM 格式的识别,从而导致系统回退到 HMAC 密钥处理逻辑。 如果 HS256 算法被推断为可
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-107723 | 8.1 HIGH | fast-jwt : Silent claim-validator bypass when JWT payload is a JSON array |
| CVE-2026-107720 | 7.4 HIGH | fast-jwt: createVerifier accepts unsigned JWTs when key is '' or null and algorithms is ex |
| CVE-2026-107724 | 7.4 HIGH | fast-jwt treats raw public JWK JSON as an HMAC secret, enabling HS256 token forgery |
| CVE-2026-107721 | 5.9 MEDIUM | fast-jwt clockTolerance: Infinity silently bypasses both exp and nbf validation (and persi |
| CVE-2026-107719 | 4.2 MEDIUM | fast-jwt: Verifier cache accepts expired JWTs without iat. |
No comments yet