PT-2026-71455 · Project Jupyter · Jupyterlab

·

CVE-2026-73627

·

Publicado

2026-08-13

·

Atualizado

2026-08-28

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas JupyterLab versões 4.1.0 até 4.5.9 JupyterLab versões 4.6.0 até 4.6.1
Description Existe uma falha de bypass na aplicação de regras de bloqueio do gerenciador de plugins, onde lacunas no lado do servidor permitem que um usuário autenticado ignore as regras de bloqueio do administrador. Ao fazer requisições diretas ao endpoint '/lab/api/plugins', um usuário pode ativar ou desativar plugins bloqueados, incluindo plugins filhos de extensões de múltiplos plugins e aqueles bloqueados através do mecanismo 'lock all'. Isso pode impactar a integridade dos dados e contornar restrições de endurecimento, como limites de download ou upload, implementados por meio de plugins bloqueados.
Recommendations Atualizar as versões 4.1.0 até 4.5.9 para a versão 4.5.10. Atualizar as versões 4.6.0 até 4.6.1 para a versão 4.6.2.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73627
OPENSUSE-SU-2026:11634-1

Produtos afetados

Jupyterlab