Vulnerabilities

Last updated 1 hour ago
Filters
Severity
Critical Severity
CVSS Score Range: 9.0–10.0
Critical severity vulnerabilities (CVSS 9.0–10.0). These represent the highest impact issues.
High Severity
CVSS Score Range: 7.0–8.9
High severity vulnerabilities (CVSS 7.0–8.9). Serious vulnerabilities that should be prioritized soon after critical fixes.
Medium Severity
CVSS Score Range: 4.0–6.9
Medium severity vulnerabilities (CVSS 4.0–6.9). Important issues that meaningfully reduce security confidence.
Low Severity
CVSS Score Range: < 4.0
Low severity vulnerabilities (CVSS < 4.0). Hygiene issues that can accumulate but pose lower immediate risk.
Unknown Severity
CVSS Score Range: No score
Vulnerabilities without an assigned CVSS score. Severity is not determinable from available data.
Package Summary Severity Published Modified
fast-jwt fast-jwt: Verifier cache accepts expired JWTs without iat. Medium Risk 4.2 10 hours ago 10 hours ago
fast-jwt fast-jwt: createVerifier accepts unsigned JWTs when key is '' or null and algorithms is explicitly set High Risk 7.4 10 hours ago 10 hours ago
fast-jwt fast-jwt : Silent claim-validator bypass when JWT payload is a JSON array High Risk 8.1 10 hours ago 10 hours ago
fast-jwt fast-jwt clockTolerance: Infinity silently bypasses both exp and nbf validation (and persists in the verifier cache) Medium Risk 5.9 10 hours ago 10 hours ago
fast-jwt fast-jwt treats raw public JWK JSON as an HMAC secret, enabling HS256 token forgery High Risk 7.4 10 hours ago 10 hours ago
fast-jwt fast-jwt: Incomplete patch of CVE-2026-34950: Non-whitespace key-prefix re-enables RSA→HS256 algorithm confusion Critical 9.8 10 hours ago 10 hours ago
fast-jwt fast-jwt: JWT auth bypass due to empty HMAC secret accepted by async key resolver Critical 9.1 5 months ago 4 months ago
fast-jwt fast-jwt has a ReDoS when using RegExp in allowed* leading to CPU exhaustion during token verification Medium Risk 4.2 6 months ago 6 months ago
fast-jwt fast-jwt: Stateful RegExp (/g or /y) causes non-deterministic allowed-claim validation (logical DoS) Medium Risk 5.3 6 months ago 6 months ago
fast-jwt fast-jwt: Cache Confusion via cacheKeyBuilder Collisions Can Return Claims From a Different Token (Identity/Authorization Mixup) Critical 9.1 6 months ago 6 months ago
fast-jwt fast-jwt: Incomplete fix for CVE-2023-48223: JWT Algorithm Confusion via Whitespace-Prefixed RSA Public Key Critical 9.1 6 months ago 6 months ago
fast-jwt fast-jwt accepts unknown `crit` header extensions (RFC 7515 violation) High Risk 7.5 6 months ago 6 months ago
fast-jwt Fast-JWT Improperly Validates iss Claims Medium Risk 6.5 1 year ago 1 year ago
fast-jwt JWT Algorithm Confusion Medium Risk 5.9 2 years ago 2 years ago