PT-2026-51066 · Pypi · Jupyterlab-Git

CVE-2026-54528

·

Publicado

2026-06-19

·

Atualizado

2026-07-13

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas jupyterlab-git versões anteriores a 0.54.0
Descrição Um usuário autenticado em um sistema de arquivos insensível a maiúsculas e minúsculas (como macOS APFS ou Windows NTFS) pode burlar o controle de segurança excluded paths. O problema ocorre porque a função GitHandler.prepare() em jupyterlab git/handlers.py utiliza fnmatch.fnmatchcase(), que é incondicionalmente sensível a maiúsculas e minúsculas. Ao variar a capitalização do segmento do caminho da URL, um invasor pode acessar diretórios que o administrador excluiu explicitamente.
Esta falha permite que o usuário:
  • Leia o conteúdo de arquivos através do endpoint /content.
  • Leia arquivos da árvore de trabalho em diretórios excluídos.
  • Visualize o status, logs e diffs do git no caminho excluído.
  • Enumere commits que afetam arquivos excluídos.
Recomendações Atualize o jupyterlab-git para a versão 0.54.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54528
GHSA-436Q-JWFR-RM2H
PYSEC-2026-2539

Produtos afetados

Jupyterlab-Git