CVE-2026-32597
HIGHPyJWT < 2.12.0 - Insufficient Verification of Data Authenticity via crit Header Parameter
Title source: llmDescription
PyJWT is a JSON Web Token implementation in Python. Prior to 2.12.0, PyJWT does not validate the crit (Critical) Header Parameter defined in RFC 7515 §4.1.11. When a JWS token contains a crit array listing extensions that PyJWT does not understand, the library accepts the token instead of rejecting it. This violates the MUST requirement in the RFC. This vulnerability is fixed in 2.12.0.
References (35)
Core 35
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42644
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10140
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10141
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10184
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:12176
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13508
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13512
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13545
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13553
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13672
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13916
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17083
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19138
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19355
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19375
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19712
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21431
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:21517
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:22330
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:24977
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26226
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6568
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6720
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6912
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6926
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8437
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8746
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8747
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8748
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-32597
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2447194
Vendor Advisory x_refsource_confirm
https://github.com/jpadilla/pyjwt/security/advisories/GHSA-752w-5fwx-jx9f
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37275
Scores
CVSS v3
7.5
EPSS
0.0027
EPSS Percentile
18.9%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
poc
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-345
CWE-347
CWE-863
Status
published
Products (3)
jpadilla/pyjwt
< 2.12.0
pyjwt_project/pyjwt
< 2.12.0
pypi/PyJWT
0 - 2.12.0PyPI
Published
Mar 13, 2026
Tracked Since
Mar 14, 2026