PT-2026-37234 · Project Jupyter · Jupyter Server

Vnykmshr

·

Publicado

2026-05-05

·

Atualizado

2026-05-11

·

CVE-2026-40110

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:L/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas Jupyter Server versões anteriores a 2.18.0
Descrição A validação do cabeçalho Origin utiliza a função re.match() para verificar origens recebidas em relação ao valor de configuração allow origin pat. Como o re.match() ancora apenas no início da string e não exige uma correspondência completa, um padrão destinado a um domínio confiável também corresponderá a qualquer origem que comece com esse domínio seguido de caracteres adicionais. Isso permite que um invasor que controle tal domínio ignore as restrições de Cross-Origin Resource Sharing (CORS) e faça solicitações de origem cruzada para a API do Jupyter Server a partir de um site não confiável.
Recomendações Atualize para a versão 2.18.0. Envolva o valor de allow origin pat com ^ e $ para garantir a correspondência completa da string.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40110
GHSA-24QX-W28J-9M6P
OPENSUSE-SU-2026:10710-1

Produtos afetados

Jupyter Server