Alert GCSA-26248 - Vulnerabilita' critica nella libreria phyton Authlib
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA256
******************************************************************
alert ID: GCSA-26248
data: 2 ottobre 2026
titolo: Vulnerabilita' critica nella libreria phyton Authlib
******************************************************************
:: Descrizione del problema
E' stato pubblicato un bollettino di sicurezza relativo ad una vulnerabilita' critica,
che interessa la libreria phyton Authlib.
CVE-2026-96760 (CVSS 3.1 Base score 9.8)
Si tratta di una vulnerabilita' di tipo "signature verification bypass".
Il metodo "JsonWebSignature.deserialize_json()" accetta un oggetto "JSON Serialization JWS" con un array di "firme" vuote,
e restituisce il payload come verificato con successo, senza controllare una firma e senza richiedere una chiave crittografica.
Maggiori informazioni sono disponibili alla sezione "Riferimenti...