PT-2026-37244 · Unknown · Jupyterhub

Romain-Deperne

·

Publicado

2026-05-05

·

Atualizado

2026-06-01

·

CVE-2026-40864

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas JupyterHub versões 4.1.0 até 5.4.4
Descrição A proteção XSRF tratou inadequadamente requisições contendo o cabeçalho Sec-Fetch-Mode: no-cors como requisições de mesma origem, permitindo a evasão das verificações de XSRF. Isso afeta endpoints de formulários HTTP, como '/hub/spawn' e '/hub/accept-share', enquanto a API JSON não é afetada. Um invasor poderia disparar a criação de um servidor ou, se tiver permissão para compartilhar acesso ao servidor, forçar um usuário a aceitar um compartilhamento e ter acesso ao servidor do invasor.
Recomendações Atualize para a versão 5.4.5. Como mitigação temporária, se estiver utilizando um proxy reverso, descarte as requisições para o JupyterHub que contenham o cabeçalho Sec-Fetch-Mode: no-cors.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTERHUB-2026-40864
CVE-2026-40864
GHSA-M68R-V472-JGQ9

Produtos afetados

Jupyterhub