PT-2026-68319 · Livebook · Livebook

·

CVE-2026-66885

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v4.0

6.8

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas livebook versões 0.15.0 a 0.18.6 livebook versões 0.19.0 a 0.19.8
Description Um problema de Cross-Site Request Forgery (CSRF) ocorre quando o Livebook é configurado para usar o Livebook Teams para identidade. A função handle request/4 em lib/livebook/zta/livebook teams.ex processa callbacks do tipo OAuth que contêm um marcador teams identity e um parâmetro code. Como a função create auth request/1 em lib/livebook/teams/requests.ex não gera um estado ou nonce, o sistema não consegue verificar se o callback corresponde à sessão que iniciou o login.
Um atacante na mesma organização do Livebook Teams pode iniciar um fluxo de login, capturar o código de autorização e induzir uma vítima a abrir uma URL contendo esse código. Isso faz com que a sessão da vítima seja vinculada à identidade do atacante. Consequentemente, qualquer trabalho, segredo ou dado produzido pela vítima é atribuído e acessível ao atacante, enquanto a vítima acredita estar usando sua própria conta.
Recommendations Atualizar as versões do livebook de 0.15.0 a 0.18.6 para a versão 0.18.7. Atualizar as versões do livebook de 0.19.0 a 0.19.8 para a versão 0.19.9.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66885
GHSA-PVVW-28FW-C6FG

Produtos afetados

Livebook