PT-2026-68317 · Livebook · Livebook

·

CVE-2026-66298

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas livebook versões 0.5.0 até 0.18.6 livebook versões 0.19.0 até 0.19.8
Description Um erro de validação de origem permite que JavaScript de saída de notebook não confiável acione atalhos de teclado de toda a sessão. O recurso JS-view renderiza JavaScript em um iframe sandboxed de origem cruzada. No entanto, o shell do iframe em iframe/priv/static/iframe/v5.html encaminha eventos keydown para a página pai sem verificar Event.isTrusted. Consequentemente, eventos sintetizados via window.dispatchEvent são tratados como pressões de tecla genuínas. O relé em assets/js/hooks/js view.js redistribui esses eventos, que são então processados pelo manipulador de atalhos global em assets/js/hooks/session.js durante a fase de captura.
Isso permite que scripts sandboxed executem atalhos em LivebookWeb.SessionLive, como forçar a avaliação de todas as células no notebook ou reiniciar o runtime, o que descarta o estado na memória. Um terceiro atalho pode excluir a célula focada. O impacto mais crítico é a avaliação completa forçada, que executa o código Elixir do notebook sem o consentimento do usuário. Isso pode ocorrer quando um usuário abre um notebook de terceiros ou de documentação publicada, e o efeito é espelhado para todos os colaboradores conectados.
Recommendations Atualizar livebook versões 0.5.0 até 0.18.6 para a versão 0.18.7. Atualizar livebook versões 0.19.0 até 0.19.8 para a versão 0.19.9.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66298
GHSA-68C2-PRQG-X62G

Produtos afetados

Livebook