PT-2026-37256 · Project Jupyter · Jupyterlab

Pmcao

·

Publicado

2026-05-05

·

Atualizado

2026-05-21

·

CVE-2026-42266

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões anteriores a 4.5.7
Description O Gerenciador de Extensões PyPI não impõe corretamente a lista de permissões allowed extensions uris, permitindo a instalação de pacotes não listados no índice PyPI padrão. Este problema afeta implementações que utilizam listas de permissões para restringir a instalação de pacotes, possuem kernels e terminais desativados ou utilizam configurações multi-tenant não configuradas para usuários não confiáveis. Um invasor autenticado pode explorar isso para escalar privilégios, podendo levar à exfiltração de dados, movimentação lateral na rede e comprometimento persistente da infraestrutura do servidor.
Recommendations Atualize para a versão 4.5.7. Como medida paliativa temporária, altere para um gerenciador de extensões somente leitura usando a opção de linha de comando --LabApp.extension manager=readonly ou o traitlet c.LabApp.extension manager = 'readonly'.

Correção

Argument Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTERLAB-2026-42266
CVE-2026-42266
GHSA-37W4-HWHX-4RC4
OPENSUSE-SU-2026:10748-1
PYSEC-2026-164

Produtos afetados

Jupyterlab