Project Jupyter · Jupyterlab · CVE-2026-73626
**Nome do Software Vulnerável e Versões Afetadas**
JupyterLab versões 4.6.0 até 4.6.1
JupyterLab versões 4.5.0 até 4.5.9
**Description**
Existe uma falha de aplicação no função `PyPIExtensionManager.install()` devido à ausência da palavra-chave `await`, o que impede a execução da corrotina `is install allowed`. Isso resulta na não aplicação da lista de permissões (allowlist) ou de bloqueio (blocklist) de extensões para chamadas diretas da função `install()`. Este problema afeta especificamente implantações onde uma extensão personalizada ou integração downstream importa o `PyPIExtensionManager` e chama o `install()` utilizando um nome de pacote influenciado por entrada não confiável, enquanto o PyPI Extension Manager está habilitado, uma lista de permissões/bloqueio está configurada e os kernels e terminais estão desativados ou delegados a hosts remotos. A API HTTP padrão do JupyterLab e a interface do usuário do Extension Manager não são afetadas.
**Recommendations**
Atualizar o JupyterLab versões 4.6.0 até 4.6.1 para a versão 4.6.2.
Atualizar o JupyterLab versões 4.5.0 até 4.5.9 para a versão 4.5.10.