PT-2026-71917 · Project Jupyter · Jupyterlab
CVE-2026-73416
·
Publicado
2026-07-22
·
Atualizado
2026-08-28
CVSS v4.0
6.1
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
jupyterlab versões 4.5.0 até 4.5.9
jupyterlab versões 4.6.0 até 4.6.1
Description
O gerenciador de extensões PyPI no JupyterLab não impõe corretamente o
blocked extensions uris porque utiliza um processo de normalização personalizado que é mais fraco do que a canonicalização de nomes de pacotes do PyPI. Isso permite que um usuário autenticado ignore as restrições de instalação solicitando uma grafia equivalente do PyPI de um pacote na lista de bloqueio, que é então resolvida para o mesmo pacote pelo pip. Este problema pode levar à instalação de extensões proibidas, comprometendo as restrições de integridade e afetando a disponibilidade, desde que haja uma lista de permissões ou de bloqueio configurada e que os kernels ou terminais estejam desativados ou delegados a hosts remotos. A falha reside nos arquivos jupyterlab/extensions/manager.py e jupyterlab/extensions/pypi.py.Recommendations
Atualizar para a versão 4.5.10.
Atualizar para a versão 4.6.2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jupyterlab