PT-2026-45727 · Unknown · Jupyter Server

CVE-2026-5422

·

Publicado

2026-06-02

·

Atualizado

2026-07-13

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas jupyter-server versão 2.17.0
Description Um problema de path traversal existe devido a uma verificação incorreta de limite do diretório raiz na função get os path() dentro de jupyter server/services/contents/fileio.py. A verificação utiliza startswith(root) sem adicionar um separador de caminho final, o que permite que diretórios irmãos que compartilham o mesmo prefixo que root dir ignorem a verificação de segurança. Além disso, a função to os path() em utils.py não remove ".." das partes do caminho, permitindo que sequências de travessia ignorem a verificação. Isso pode resultar em acesso não autorizado de leitura e gravação de arquivos em diretórios irmãos, potencialmente expondo dados sensíveis em ambientes de hospedagem compartilhada.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5422
GHSA-GF7Q-Q4J7-HP7C
OPENSUSE-SU-2026:10972-1
PYSEC-2026-2532

Produtos afetados

Jupyter Server