CVE-2026-44699

Anno
2026
Pubblicato
15 mag 2026
Dispositivi interessati
0
Punteggio CVSS
N/D

Che cos'è CVE-2026-44699?

LibJWT è una libreria di token Web C JSON. Dalla versione 3.0.0 alla versione 3.3.2, libjwt accetta un JWK RSA che non contiene un parametro alg come chiave di verifica per un token HS256/HS384/HS512. Nel backend OpenSSL, ciò fa sì che la verifica HMAC venga eseguita con una chiave di lunghezza zero, quindi un utente malintenzionato può falsificare un JWT valido senza conoscere alcun segreto o chiave privata RSA. Questo è un bypass di autenticazione basato sulla confusione dell'algoritmo. Interessa le applicazioni che caricano le chiavi RSA da JWKS dove alg è omesso, che è una sintassi JWK valida e comune nelle distribuzioni reali, quindi scelgono l'algoritmo di verifica dall'intestazione JWT,

FAQ

Quanto è grave CVE-2026-44699?

CVE-2026-44699 ha un punteggio CVSS di N/D/10, classificato come Sconosciuto. Consultare l'elenco dei prodotti interessati e applicare le patch del fornitore.

Cosa significa il punteggio CVSS per CVE-2026-44699?

Il CVSS (Common Vulnerability Scoring System) valuta la gravità delle vulnerabilità da 0,0 a 10,0. CVE-2026-44699 ottiene N/D/10 (Sconosciuto). Punteggi da 9,0–10,0 sono Critici, 7,0–8,9 Alti, 4,0–6,9 Medi e sotto 4,0 Bassi.

Quali dispositivi sono interessati da CVE-2026-44699?

L'elenco dei dispositivi confermati come interessati da CVE-2026-44699 è mostrato nella sezione "Dispositivi interessati" sopra. Confronta la versione del tuo firmware con l'avviso di sicurezza del fornitore e applica l'ultima patch.

Come risolvo o mitighe CVE-2026-44699?

Applica l'ultimo aggiornamento firmware o software del fornitore. Controlla la sezione Riferimenti sopra per avvisi ufficiali e note di patch. Se non è disponibile alcuna patch, considera di disabilitare la funzione interessata o isolare il dispositivo da reti non attendibili.