Skip to content
Noroxi

authlib records

12 published records for vendor authlib.

Researcher profile

Entered KEV
0 · 0%
Weaponized
0 · 0%
Pre-auth RCE
0
With a fix record
100%
Median publish → KEV
No record has entered KEV

All records

12 records
  • Authlib JWS JWK Header Injection: Signature Verification Bypass

    CriticalCVSS 9.1No exploitEPSS 1%

    authlib · authlibMar 16, 2026

  • Authlib: 1-click Account Takeover

    HighCVSS 8.8No exploitEPSS 0%

    authlib · authlibJan 8, 2026

  • Authlib Vulnerable to JWE RSA1_5 Bleichenbacher Padding Oracle

    HighCVSS 8.3No exploitEPSS 0%

    authlib · authlibMar 16, 2026

  • Authlib: Fail-Open Cryptographic Verification in OIDC Hash Binding

    HighCVSS 8.2No exploitEPSS 0%

    authlib · authlibMar 16, 2026

  • Authlib is vulnerable to Denial of Service via Oversized JOSE Segments

    HighCVSS 7.5No exploitEPSS 1%

    authlib · authlibOct 10, 2025

  • Authlib: Setting `alg: none` and a blank signature appears to bypass signature verification

    HighCVSS 7.7No exploitEPSS 1%

    authlib · authlibMar 6, 2026

  • lepture Authlib before 1.3.1 has algorithm confusion with asymmetric public keys.

    HighCVSS 7.5No exploitEPSS 0%

    authlib · authlibJun 9, 2024

  • Authlib: JWS/JWT accepts unknown crit headers (RFC violation → possible authz bypass)

    HighCVSS 7.5No exploitEPSS 0%

    authlib · authlibSep 22, 2025

  • Authlib : JWE zip=DEF decompression bomb enables DoS

    MediumCVSS 6.5No exploitEPSS 0%

    authlib · authlibOct 22, 2025

  • Authlib: Open Redirect in Authlib OIDC Implicit/Hybrid Authorization

    MediumCVSS 6.1No exploitEPSS 0%

    authlib · authlibMay 27, 2026

  • Authlib OAuth 2.0 authorization endpoint open redirects to attacker-controlled redirect_uri on unsupported response_type

    MediumCVSS 5.4No exploitEPSS 0%

    authlib · authlibJun 22, 2026

  • Authlib: Cross-site request forging when using cache

    MediumCVSS 5.4No exploitEPSS 0%

    authlib · authlibApr 24, 2026