脅威動向  2026-10-09(金)配信

fast-jwt におけるアルゴリズム混同による認証バイパスの脆弱性

脆弱性
fast-jwt における以前の脆弱性 (CVE-2026-34950) の修正が不十分であったことに起因する、アルゴリズム混同の脆弱性である。公開鍵(PEM形式)を検出するロジックにおいて、先頭の空白のみを削除する `trim()` 処理が不十分であり、制御文字やコメント等の非空白文字が先頭にあると検出に失敗する。この場合、ライブラリは RSA 公開鍵を誤って HMAC の共有秘密鍵として認識するため、攻撃者は既知の公開鍵を用いて署名を偽造し、認証を完全にバイパスすることが可能になる。
対象ソフト
fast-jwt は Node.js 環境、特に Fastify フレームワーク等で広く利用される、パフォーマンス重視の JSON Web Token (JWT) 生成・検証ライブラリである。
影響
攻撃者は任意のユーザー ID や管理者権限を含む不正な JWT を偽造でき、認証のバイパスや機密データへの不正アクセスが可能になる。
対応策
fast-jwt をバージョン 6.3.0 以降にアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →