PT-2026-45727 · Unknown · Jupyter Server
CVE-2026-5422
·
Publicado
2026-06-02
·
Atualizado
2026-07-13
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
jupyter-server versão 2.17.0
Description
Um problema de path traversal existe devido a uma verificação incorreta de limite do diretório raiz na função
get os path() dentro de jupyter server/services/contents/fileio.py. A verificação utiliza startswith(root) sem adicionar um separador de caminho final, o que permite que diretórios irmãos que compartilham o mesmo prefixo que root dir ignorem a verificação de segurança. Além disso, a função to os path() em utils.py não remove ".." das partes do caminho, permitindo que sequências de travessia ignorem a verificação. Isso pode resultar em acesso não autorizado de leitura e gravação de arquivos em diretórios irmãos, potencialmente expondo dados sensíveis em ambientes de hospedagem compartilhada.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jupyter Server