Back

CRITICAL

9Router: Hardcoded Default fallback JWT Secret Allows Authentication Bypass

Published Jul 15, 2026

Description

9Router is an AI router & token saver. From 0.2.21 until 0.4.44, 9Router used the hardcoded fallback JWT secret 9router-default-secret-change-me in src/app/api/auth/login/route.js, src/middleware.js, and later src/lib/auth/dashboardSession.js, allowing attackers to forge an auth_token cookie when JWT_SECRET was unset. This issue is fixed in version 0.4.44

Affected products

Remediation

No remediation recorded yet.

References (5)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Jul 15, 2026
Updated Jul 16, 2026
Reserved May 29, 2026
CISA Vulnrichment
Updated Jul 16, 2026
NVD
Status Deferred
Modified Jul 16, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner GitHub_M
Published Jul 15, 2026
Updated Jul 16, 2026
Exploited since n/a
EUVD-2026-44809 GHSA-JPHH-M39H-6GWX