PT-2026-71454 · Project Jupyter · Jupyterlab
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
JupyterLab versões 4.6.0 até 4.6.1
JupyterLab versões 4.5.0 até 4.5.9
Description
Existe uma falha de aplicação no função
PyPIExtensionManager.install() devido à ausência da palavra-chave await, o que impede a execução da corrotina is install allowed. Isso resulta na não aplicação da lista de permissões (allowlist) ou de bloqueio (blocklist) de extensões para chamadas diretas da função install(). Este problema afeta especificamente implantações onde uma extensão personalizada ou integração downstream importa o PyPIExtensionManager e chama o install() utilizando um nome de pacote influenciado por entrada não confiável, enquanto o PyPI Extension Manager está habilitado, uma lista de permissões/bloqueio está configurada e os kernels e terminais estão desativados ou delegados a hosts remotos. A API HTTP padrão do JupyterLab e a interface do usuário do Extension Manager não são afetadas.Recommendations
Atualizar o JupyterLab versões 4.6.0 até 4.6.1 para a versão 4.6.2.
Atualizar o JupyterLab versões 4.5.0 até 4.5.9 para a versão 4.5.10.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jupyterlab