PT-2026-2119 · Bokeh · Bokeh

·

CVE-2026-21883

·

Publicado

2026-01-06

·

Atualizado

2026-07-07

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Bokeh 3.8.1 e anteriores
Descrição O Bokeh é uma biblioteca de visualização interativa escrita em Python. Se um servidor estiver configurado com uma lista de permissões (allowlist), um atacante pode registrar um domínio e induzir uma vítima a visitá-lo. O site malicioso pode então iniciar uma conexão WebSocket com o servidor Bokeh. Devido a uma falha na lógica, a conexão é aceita porque o cabeçalho Origin corresponde à lista de permissões. Uma vez conectado, o atacante pode interagir com o servidor Bokeh em nome da vítima, potencialmente acessando dados sensíveis ou modificando visualizações.
Recomendações Versões anteriores à 3.8.2 devem ser atualizadas para a versão 3.8.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-21883
GHSA-793V-589G-574V
PYSEC-2026-1223

Produtos afetados

Bokeh