Bokeh · Bokeh · CVE-2026-21883
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Bokeh 3.8.1 e anteriores
**Descrição**
O Bokeh é uma biblioteca de visualização interativa escrita em Python. Se um servidor estiver configurado com uma lista de permissões (allowlist), um atacante pode registrar um domínio e induzir uma vítima a visitá-lo. O site malicioso pode então iniciar uma conexão WebSocket com o servidor Bokeh. Devido a uma falha na lógica, a conexão é aceita porque o cabeçalho Origin corresponde à lista de permissões. Uma vez conectado, o atacante pode interagir com o servidor Bokeh em nome da vítima, potencialmente acessando dados sensíveis ou modificando visualizações.
**Recomendações**
Versões anteriores à 3.8.2 devem ser atualizadas para a versão 3.8.2 ou posterior.