PyJWT accepts unknown `crit` header extensions
Modified: 9/10/2026
package
pkg:pypi/pyjwt
PyJWT accepts unknown `crit` header extensions
Modified: 9/10/2026
PyJWT Issuer field partial matches allowed
Modified: 9/10/2026
PyJWKClient: missing scheme allowlist enables CVE-2024-21643-class SSRF + token forgery via file://, ftp://, data: schemes
Modified: 9/10/2026
Key confusion through non-blocklisted public key formats
Modified: 10/15/2024
PyJWKClient unbounded JWKS endpoint requests via attacker-controlled kid values (DoS)
Modified: 9/10/2026
PyJWT: Algorithm allow-list bypass when decoding with `PyJWK` / `PyJWKClient` keys
Modified: 9/10/2026
PyJWT vulnerable to key confusion attacks
Modified: 12/5/2024
PyJWT: Unauthenticated DoS via unbounded Base64URL decoding of unused payload segment in b64=false detached JWS
Modified: 9/10/2026
PyJWT: Public-key JWK accepted as HMAC secret enables forged HS256 tokens when mixed families are allowed
Modified: 9/10/2026
Modified: 11/8/2023
Modified: 11/8/2023
Modified: 5/21/2026
Modified: 5/20/2026
Modified: 6/2/2026
Modified: 6/2/2026
Modified: 6/2/2026
Modified: 6/2/2026
Modified: 6/2/2026
PyJWT Issuer field partial matches allowed
Modified: 7/7/2026