© 2025-2026 PySpect
First version without a known vulnerability: 1.6.8
joserfc: HS256/HS384/HS512 verify accepts empty/nil HMAC key (cross-language sibling of CVE-2026-45363)
Fixed in: 1.6.8
joserfc: b64=false RFC7797 JWS payloads bypass JWSRegistry payload-size limits during deserialization
Fixed in: 1.6.7
joserfc's PBES2 p2c Unbounded Iteration Count enables Denial of Service (DoS)
Fixed in: 1.6.3
joserfc has Possible Uncontrolled Resource Consumption Vulnerability Triggered by Logging Arbitrarily Large JWT Token Payloads
Fixed in: 1.3.5, 1.4.2