PT-2026-71454 · Project Jupyter · Jupyterlab

·

CVE-2026-73626

·

Publicado

2026-07-22

·

Atualizado

2026-08-28

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões 4.6.0 até 4.6.1 JupyterLab versões 4.5.0 até 4.5.9
Description Existe uma falha de aplicação no função PyPIExtensionManager.install() devido à ausência da palavra-chave await, o que impede a execução da corrotina is install allowed. Isso resulta na não aplicação da lista de permissões (allowlist) ou de bloqueio (blocklist) de extensões para chamadas diretas da função install(). Este problema afeta especificamente implantações onde uma extensão personalizada ou integração downstream importa o PyPIExtensionManager e chama o install() utilizando um nome de pacote influenciado por entrada não confiável, enquanto o PyPI Extension Manager está habilitado, uma lista de permissões/bloqueio está configurada e os kernels e terminais estão desativados ou delegados a hosts remotos. A API HTTP padrão do JupyterLab e a interface do usuário do Extension Manager não são afetadas.
Recommendations Atualizar o JupyterLab versões 4.6.0 até 4.6.1 para a versão 4.6.2. Atualizar o JupyterLab versões 4.5.0 até 4.5.9 para a versão 4.5.10.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73626
GHSA-WHVH-WF3X-G77J
OPENSUSE-SU-2026:11634-1

Produtos afetados

Jupyterlab