PT-2026-30250 · Unknown+1 · Jupyterhub+2

Jaynornj

+1

·

Publicado

2026-04-03

·

Atualizado

2026-05-18

·

CVE-2026-33175

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions OAuthenticator versões anteriores a 17.4.0
Description OAuthenticator é um software que permite que provedores de identidade OAuth2 sejam conectados e usados com o JupyterHub. Existe uma falha de bypass de autenticação que permite que um invasor com um endereço de e-mail não verificado em um tenant Auth0 faça login no JupyterHub. Quando email é usado como username claim, isso dá aos usuários controle sobre seu nome de usuário e a possibilidade de assumir o controle da conta. Isso afeta qualquer tenant Auth0 que utilize o Auth0OAuthenticator mapeando a claim email para o nome de usuário do JupyterHub.
Recommendations Atualize o OAuthenticator para a versão 17.4.0. Como alternativa, verifique o campo email verified em uma função Authenticator.post auth hook. Como alternativa, não use email como a claim de nome de usuário. Como alternativa, force a verificação de e-mail no Auth0.

Correção

Improper Authentication

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AN27706
CVE-2026-33175
GHSA-RRVG-CXH4-QHRV

Produtos afetados

Auth0Oauthenticator
Jupyterhub
Authenticator