漏洞概述 漏洞编号: CVE-2026-55735 漏洞类型: CWE-347 - 不当验证加密签名 CVSS 4.0 评分: 8.2 (高危) 漏洞描述: 在 中, 函数使用 解码提供的令牌,该函数不进行签名验证(仅 base64 解码 JWT 头和负载)。未经验证的声明直接转发到配置令牌模块的 回调和实现中的 回调,这是一个状态突变函数。 和 都调用 ,因此签名在检查任何操作之前被验证;而 是唯一不验证签名就操作声明的状态突变路径。 攻击场景: 攻击者可以伪造 JWT 令牌,利用已知的或猜测的声明值(如 和 ),通过任何将用户提供的令牌转发到 的端点(例如标准注销/会话撤销模式)来撤销受害者的合法会话。 影响范围 受影响模块: 受影响源文件: 受影响例程: 受影响版本: 1.0.0 之前 修复版本: < 2.4.1 修复方案 修复版本: 升级到 2.4.1 或更高版本 临时解决方案: 在调用 之前验证令牌的签名。可以使用 (或验证-无过期变体,以确保已过期令牌仍可撤销)来验证调用者提供的令牌,并仅将通过签名验证的令牌传递给 。在应用边界拒绝签名无效的令牌。 参考链接 GitHub Advisory OSV Vulnerability GitHub Commit 贡献者 发现者: Peter Ulbrich 修复开发者: Yordis Prieto 分析师: Jonatan Männchen / EEF