CVE-2026-75509
Received Received - Intake

JOSE RFC Implementation Issuer Validation Bypass in joserfc

Vulnerability report for CVE-2026-75509, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-08-24

Last updated on: 2026-08-24

Assigner: GitHub, Inc.

Description

joserfc is a Python library that provides an implementation of several JSON Object Signing and Encryption (JOSE) standards. Prior to version 1.7.3, JWTClaimsRegistry applies membership matching to list-valued iss and sub claims, allowing an array-valued iss that contains the expected issuer to pass an intended equality check and enabling issuer-validation bypass. This issue is fixed in version 1.7.3.

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-08-24
Last Modified
2026-08-24
Generated
2026-08-25
AI Q&A
2026-08-24
EPSS Evaluated
N/A
NVD
EUVD

Affected Vendors & Products

Showing 2 associated CPEs
Vendor Product Version / Range
authlib joserfc to 1.7.3 (exc)
authlib joserfc 1.7.3

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-345 The product does not sufficiently verify the origin or authenticity of data, in a way that causes it to accept invalid data.
CWE-290 This attack-focused weakness is caused by incorrectly implemented authentication schemes that are subject to spoofing attacks.

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

joserfc is a Python library for JOSE standards. Prior to version 1.7.3, it incorrectly validated JWT claims by allowing array values for single-string claims like issuer (iss) or subject (sub). This let attackers bypass validation by including the expected issuer in an array, tricking the system into accepting tokens with malicious issuers. The issue was fixed in version 1.7.3 by restricting array checks to multi-valued claims like audience (aud).

Detection Guidance

Check if your system uses joserfc versions prior to 1.7.3 by running: pip show joserfc. If installed, verify the version matches or exceeds 1.7.3. Inspect JWT validation logic for iss, sub, jti, or nonce claims to ensure they are not processed as arrays.

Impact Analysis

This vulnerability allows attackers to bypass issuer validation in JWT tokens, potentially enabling signature forgery and impersonation. Applications using joserfc versions before 1.7.3 for JWT validation could accept tokens with incorrect or malicious issuers, leading to unauthorized access or data modification. The impact is high for integrity as unauthorized users could alter data.

Compliance Impact

This vulnerability could violate compliance requirements that mandate strict JWT validation, such as ensuring proper issuer verification for authentication tokens. Non-compliance may result from unauthorized access or data modification risks, potentially breaching GDPR's integrity principles or HIPAA's access controls. Organizations must ensure patched versions are used to maintain compliance.

Mitigation Strategies

Upgrade joserfc to version 1.7.3 or later using pip install --upgrade joserfc. Review JWT validation code to ensure iss and sub claims are validated as single strings, not arrays. Apply patches if custom JWT validation logic exists.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-75509. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart