PT-2026-31621 · Fast-Jwt · Fast-Jwt

CVE-2026-35040

·

Publicado

2026-04-09

·

Atualizado

2026-04-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas fast-jwt versões anteriores a 6.2.1
Descrição A biblioteca fast-jwt é suscetível a um problema onde o uso de certos modificadores em objetos RegExp nas opções allowedAud, allowedIss, allowedSub, allowedJti ou allowedNonce dentro das funções de verificação pode levar a comportamentos inesperados. Especificamente, os modificadores /g (correspondência global) e /y (correspondência 'sticky') são estaduais e causam falhas em tentativas de verificação alternadas, independentemente da validade do token. Isso não permite que tokens inválidos sejam aceitos, mas faz com que 50% das solicitações de autenticação válidas falhem. O problema decorre do fato de que RegExp.prototype.test() muta lastIndex quando g/y é definido, e fast-jwt reutiliza o mesmo objeto RegExp sem redefinir lastIndex. Isso pode levar a falhas intermitentes de autenticação de usuário, possíveis tempestades de repetição e alertas de monitoramento operacional.
Recomendações Atualize para a versão 6.2.1 ou posterior para resolver este problema. Como uma solução alternativa temporária, remova quaisquer modificadores /g ou /y das expressões regulares usadas nas opções allowedAud, allowedIss, allowedSub, allowedJti ou allowedNonce.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35040
GHSA-3J8V-CGW4-2G6Q

Produtos afetados

Fast-Jwt