CVE-2026-44699
Che cos'è CVE-2026-44699?
LibJWT è una libreria di token Web C JSON. Dalla versione 3.0.0 alla versione 3.3.2, libjwt accetta un JWK RSA che non contiene un parametro alg come chiave di verifica per un token HS256/HS384/HS512. Nel backend OpenSSL, ciò fa sì che la verifica HMAC venga eseguita con una chiave di lunghezza zero, quindi un utente malintenzionato può falsificare un JWT valido senza conoscere alcun segreto o chiave privata RSA. Questo è un bypass di autenticazione basato sulla confusione dell'algoritmo. Interessa le applicazioni che caricano le chiavi RSA da JWKS dove alg è omesso, che è una sintassi JWK valida e comune nelle distribuzioni reali, quindi scelgono l'algoritmo di verifica dall'intestazione JWT,
FAQ
CVE-2026-44699 ha un punteggio CVSS di N/D/10, classificato come Sconosciuto. Consultare l'elenco dei prodotti interessati e applicare le patch del fornitore.
Il CVSS (Common Vulnerability Scoring System) valuta la gravità delle vulnerabilità da 0,0 a 10,0. CVE-2026-44699 ottiene N/D/10 (Sconosciuto). Punteggi da 9,0–10,0 sono Critici, 7,0–8,9 Alti, 4,0–6,9 Medi e sotto 4,0 Bassi.
L'elenco dei dispositivi confermati come interessati da CVE-2026-44699 è mostrato nella sezione "Dispositivi interessati" sopra. Confronta la versione del tuo firmware con l'avviso di sicurezza del fornitore e applica l'ultima patch.
Applica l'ultimo aggiornamento firmware o software del fornitore. Controlla la sezione Riferimenti sopra per avvisi ufficiali e note di patch. Se non è disponibile alcuna patch, considera di disabilitare la funzione interessata o isolare il dispositivo da reti non attendibili.