Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-29000

Опубликовано: 04 мар. 2026
Источник: nvd
CVSS3: 9.1
EPSS Низкий

Описание

pac4j-jwt versions prior to 4.5.9, 5.7.9, and 6.3.3 contain an authentication bypass vulnerability in JwtAuthenticator when processing encrypted JWTs that allows remote attackers to forge authentication tokens. Attackers who possess the server's RSA public key can create a JWE-wrapped PlainJWT with arbitrary subject and role claims, bypassing signature verification to authenticate as any user including administrators.

EPSS

Процентиль: 92%
0.05856
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-347

Связанные уязвимости

CVSS3: 10
github
6 месяцев назад

pac4j-jwt: JwtAuthenticator Authentication Bypass via JWE-Wrapped PlainJWT

CVSS3: 10
fstec
6 месяцев назад

Уязвимость компонента JwtAuthenticator библиотеки аутентификации и авторизации pac4j-jwt, позволяющая нарушителю обойти существующие ограничения безопасности

EPSS

Процентиль: 92%
0.05856
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-347