Alert GCSA-26248 - Vulnerabilita' critica nella libreria phyton Authlib

-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 ****************************************************************** alert ID: GCSA-26248 data: 2 ottobre 2026 titolo: Vulnerabilita' critica nella libreria phyton Authlib ****************************************************************** :: Descrizione del problema E' stato pubblicato un bollettino di sicurezza relativo ad una vulnerabilita' critica, che interessa la libreria phyton Authlib. CVE-2026-96760 (CVSS 3.1 Base score 9.8) Si tratta di una vulnerabilita' di tipo "signature verification bypass". Il metodo "JsonWebSignature.deserialize_json()" accetta un oggetto "JSON Serialization JWS" con un array di "firme" vuote, e restituisce il payload come verificato con successo, senza controllare una firma e senza richiedere una chiave crittografica. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Software interessato Authlib versioni precedenti alla 1.7.2 :: Impatto Authentication Bypass Bypass delle funzionalita' di sicurezza (SFB) Accesso a dati riservati (ID) Attacco all'integrita' dei dati (Data Manipulation) :: Soluzioni Aggiornare ad una versione non vulnerabile. https://authlib.org/ https://github.com/authlib/authlib Latest Release https://github.com/authlib/authlib/releases/tag/v1.8.0 :: Riferimenti GitHub Advisory Database https://github.com/advisories/GHSA-6m87-8wg6-hh8w CERT Coordination Center https://kb.cert.org/vuls/id/762428 Ubuntu Security https://ubuntu.com/security/CVE-2026-96760 Red Hat CVE Database https://access.redhat.com/security/cve/cve-2026-96760 Mitre CVE https://www.cve.org/CVERecord?id=CVE-2026-96760 GARR CERT Security Alert - subscribe/unsubscribe: https://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCar+5dgAKCRDBnEyTZRJg QijOAJ4vj40Ef0QmQbz+lyRiCKn/DT5OMACeO5EYeLGVw/KdgD3vebYw/qyzyO0= =mJGr -----END PGP SIGNATURE-----