CVE-2026-48526
HIGHPyJWT: Public-key JWK accepted as HMAC secret enables forged HS256 tokens when mixed families are allowed
Title source: cnaDescription
PyJWT is a JSON Web Token implementation in Python. Prior to 2.13.0, when the verifier is decoding JSON Web Tokens, while supporting both asymmetric and HMAC algorithms, the library does not validate use of JSON Web Keys in HMAC algorithm, allowing attacker to use the issuer public key as the secret key for HMAC algorithm. This vulnerability is fixed in 2.13.0.
References (32)
Core 32
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43038
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42132
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42142
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42144
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42644
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25902
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25928
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26206
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:28571
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30076
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30088
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:30089
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-48526
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2482734
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40967
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41066
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:33683
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34160
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34365
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:34374
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35835
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35836
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35837
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35845
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36350
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37275
X_Refsource_Confirm x_refsource_confirm
https://github.com/jpadilla/pyjwt/security/advisories/GHSA-xgmm-8j9v-c9wx
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:24069
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7634
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:48085
Scores
CVSS v3
7.4
EPSS
0.0040
EPSS Percentile
32.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
poc
Automatable
no
Technical Impact
total
Details
CWE
CWE-287
CWE-347
Status
published
Products (3)
jpadilla/pyjwt
< 2.13.0
pyjwt_project/pyjwt
< 2.13.0
pypi/pyjwt
0 - 2.13.0PyPI
Published
May 28, 2026
Tracked Since
May 28, 2026