PT-2026-71310 · Project Jupyter · Jupyterlab

CVE-2026-73415

·

Publicado

2026-07-22

·

Atualizado

2026-08-28

CVSS v4.0

7.5

Alta

VetorAV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões anteriores a 4.5.10 JupyterLab versões anteriores a 4.6.2
Description O componente ImageViewer em packages/imageviewer/src/widget.ts utiliza URL.createObjectURL para imagens SVG especialmente manipuladas e revoga a URL do blob prematuramente. Isso permite que a imagem mantenha um contexto de execução de mesma origem quando visualizada através do visualizador de imagens e, posteriormente, aberta em uma nova aba do navegador. Essa falha leva ao cross-site scripting (XSS), que pode ser utilizado para executar código arbitrário no servidor.
Recommendations Atualize para a versão 4.5.10. Atualize para a versão 4.6.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTERLAB-2026-73415
CVE-2026-73415
GHSA-GX64-GJ6P-PC4C
OPENSUSE-SU-2026:11634-1
PYSEC-2026-3671

Produtos afetados

Jupyterlab