PT-2026-30250 · Unknown+1 · Jupyterhub+2
Jaynornj
+1
·
Publicado
2026-04-03
·
Atualizado
2026-05-18
·
CVE-2026-33175
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
OAuthenticator versões anteriores a 17.4.0
Description
OAuthenticator é um software que permite que provedores de identidade OAuth2 sejam conectados e usados com o JupyterHub. Existe uma falha de bypass de autenticação que permite que um invasor com um endereço de e-mail não verificado em um tenant Auth0 faça login no JupyterHub. Quando
email é usado como username claim, isso dá aos usuários controle sobre seu nome de usuário e a possibilidade de assumir o controle da conta. Isso afeta qualquer tenant Auth0 que utilize o Auth0OAuthenticator mapeando a claim email para o nome de usuário do JupyterHub.Recommendations
Atualize o OAuthenticator para a versão 17.4.0.
Como alternativa, verifique o campo
email verified em uma função Authenticator.post auth hook.
Como alternativa, não use email como a claim de nome de usuário.
Como alternativa, force a verificação de e-mail no Auth0.Correção
Improper Authentication
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Auth0Oauthenticator
Jupyterhub
Authenticator