Livebook · Livebook · CVE-2026-66885
**Nome do Software Vulnerável e Versões Afetadas**
livebook versões 0.15.0 a 0.18.6
livebook versões 0.19.0 a 0.19.8
**Description**
Um problema de Cross-Site Request Forgery (CSRF) ocorre quando o Livebook é configurado para usar o Livebook Teams para identidade. A função `handle request/4` em `lib/livebook/zta/livebook teams.ex` processa callbacks do tipo OAuth que contêm um marcador `teams identity` e um parâmetro `code`. Como a função `create auth request/1` em `lib/livebook/teams/requests.ex` não gera um estado ou nonce, o sistema não consegue verificar se o callback corresponde à sessão que iniciou o login.
Um atacante na mesma organização do Livebook Teams pode iniciar um fluxo de login, capturar o código de autorização e induzir uma vítima a abrir uma URL contendo esse código. Isso faz com que a sessão da vítima seja vinculada à identidade do atacante. Consequentemente, qualquer trabalho, segredo ou dado produzido pela vítima é atribuído e acessível ao atacante, enquanto a vítima acredita estar usando sua própria conta.
**Recommendations**
Atualizar as versões do livebook de 0.15.0 a 0.18.6 para a versão 0.18.7.
Atualizar as versões do livebook de 0.19.0 a 0.19.8 para a versão 0.19.9.