Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libjwt de benmcollins (CVE-2026-33996)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
27/03/2026
Última modificación:
31/03/2026

Descripción

LibJWT es una biblioteca C de JSON Web Token. A partir de la versión 3.0.0 y antes de la versión 3.3.0, el análisis JWK para RSA-PSS no protegía contra un valor NULL cuando esperaba analizar valores de cadena JSON. Un archivo JWK especialmente diseñado podría explotar este comportamiento al usar enteros en lugares donde el código esperaba una cadena. Esto se corrigió en la v3.3.0. Una solución alternativa está disponible. Los usuarios que importan claves a través de un archivo JWK no deberían hacerlo de fuentes no confiables. Utilice la herramienta 'jwk2key' para verificar la validez de un archivo JWK. Asimismo, si es posible, no utilice archivos JWK con claves RSA-PSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libjwt:libjwt:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.3.0 (excluyendo)