PT-2026-68320 · Livebook · Livebook

·

CVE-2026-68746

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas livebook versões 0.19.7 até 0.19.8
Descrição Uma falha de segurança do tipo failing open no livebook permite que um cliente de rede não autenticado obtenha acesso total a um servidor que impõe a identidade por meio do Livebook Teams. Isso ocorre quando um Agente Livebook ou Servidor de Aplicativo armazena em cache um identificador de grupo de implantação que se torna irresolvível, como quando o grupo é excluído enquanto o agente está desconectado. A função handle call/3 em lib/livebook/hubs/team client.ex não distingue entre um grupo irresolvível e um onde a imposição de identidade está desativada, levando o sistema a relatar que a imposição foi desligada. Consequentemente, a função authenticate/3 em lib/livebook/zta/livebook teams.ex retorna metadados de identidade vazios, que o build current user/3 no LivebookWeb.UserPlug mescla em um novo usuário com acesso total padrão. Este acesso é então concedido por authorized?/1 no LivebookWeb.AuthPlug. Um invasor pode explorar isso para ler notebooks e segredos, executar código no runtime do servidor e interromper as operações.
Recomendações Atualize o livebook para a versão 0.19.9 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68746
GHSA-74J5-6GRG-G6WJ

Produtos afetados

Livebook