Livebook · Livebook · CVE-2026-66298
**Nome do Software Vulnerável e Versões Afetadas**
livebook versões 0.5.0 até 0.18.6
livebook versões 0.19.0 até 0.19.8
**Description**
Um erro de validação de origem permite que JavaScript de saída de notebook não confiável acione atalhos de teclado de toda a sessão. O recurso JS-view renderiza JavaScript em um iframe sandboxed de origem cruzada. No entanto, o shell do iframe em `iframe/priv/static/iframe/v5.html` encaminha eventos `keydown` para a página pai sem verificar `Event.isTrusted`. Consequentemente, eventos sintetizados via `window.dispatchEvent` são tratados como pressões de tecla genuínas. O relé em `assets/js/hooks/js view.js` redistribui esses eventos, que são então processados pelo manipulador de atalhos global em `assets/js/hooks/session.js` durante a fase de captura.
Isso permite que scripts sandboxed executem atalhos em `LivebookWeb.SessionLive`, como forçar a avaliação de todas as células no notebook ou reiniciar o runtime, o que descarta o estado na memória. Um terceiro atalho pode excluir a célula focada. O impacto mais crítico é a avaliação completa forçada, que executa o código Elixir do notebook sem o consentimento do usuário. Isso pode ocorrer quando um usuário abre um notebook de terceiros ou de documentação publicada, e o efeito é espelhado para todos os colaboradores conectados.
**Recommendations**
Atualizar livebook versões 0.5.0 até 0.18.6 para a versão 0.18.7.
Atualizar livebook versões 0.19.0 até 0.19.8 para a versão 0.19.9.