PT-2026-36305 · Project Jupyter · Jupyterlab+1

Dtrops

·

Publicado

2026-04-30

·

Atualizado

2026-05-11

·

CVE-2026-40171

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Jupyter Notebook versões anteriores a 7.5.6 JupyterLab versões anteriores a 4.5.7
Descrição Um problema de Cross-Site Scripting (XSS) armazenado permite que invasores roubem tokens de autenticação de usuários que abrem arquivos de notebook maliciosos e interagem com elementos projetados para parecerem controles legítimos. Isso pode levar ao controle total da conta via API REST do Jupyter, permitindo que o invasor leia, modifique ou crie arquivos, acesse kernels em execução para executar código arbitrário e crie terminais para acesso ao shell.
Recomendações Atualize o Jupyter Notebook para a versão 7.5.6. Atualize o JupyterLab para a versão 4.5.7. Desative a extensão de ajuda via CLI usando jupyter labextension disable @jupyter-notebook/help-extension e jupyter labextension disable @jupyterlab/help-extension. Desative a funcionalidade de vinculação de comandos no overrides.json definindo @jupyterlab/apputils-extension:sanitizer com allowCommandLinker definido como false.

Correção

XSS

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTER-BASE-NOTEBOOK-2026-40171
BIT-JUPYTER-NOTEBOOK-2026-40171
BIT-JUPYTERLAB-2026-40171
CVE-2026-40171
GHSA-RCH3-82JR-F9W9
OPENSUSE-SU-2026:10748-1
OPENSUSE-SU-2026:10749-1

Produtos afetados

Jupyter Notebook
Jupyterlab