PT-2026-102922 · Project Jupyter · Jupyterlab

·

CVE-2026-102904

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões 4.0.0 até 4.5.10 JupyterLab versões 4.6.0 até 4.6.3
Description No PyPI Extension Manager, a função ExtensionHandler.post valida nomes de extensões durante a instalação, mas não rejeita valores semelhantes a opções durante a desinstalação. Esses valores são passados diretamente para PyPIExtensionManager.uninstall e para o comando python -m pip uninstall. Um usuário autenticado com acesso à API de extensão pode fornecer uma opção de requisitos do pip para forçar o servidor a ler um arquivo local ou buscar uma URL interna, onde erros de análise refletidos podem revelar a primeira linha não analisável ou o conteúdo da resposta. Além disso, uma opção de log do pip pode ser usada para criar ou corromper um caminho de arquivo específico com texto de log gerado pelo pip. Este problema requer que o PyPI Extension Manager esteja habilitado e que o usuário tenha acesso à API de extensão.
Recommendations Atualize o JupyterLab para a versão 4.5.11 ou 4.6.4.

Exploit

Correção

SSRF

Generation of Error Message Containing Sensitive Information

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102904
GHSA-3325-V43H-43RV

Produtos afetados

Jupyterlab