PT-2026-71917 · Project Jupyter · Jupyterlab

CVE-2026-73416

·

Publicado

2026-07-22

·

Atualizado

2026-08-28

CVSS v4.0

6.1

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas jupyterlab versões 4.5.0 até 4.5.9 jupyterlab versões 4.6.0 até 4.6.1
Description O gerenciador de extensões PyPI no JupyterLab não impõe corretamente o blocked extensions uris porque utiliza um processo de normalização personalizado que é mais fraco do que a canonicalização de nomes de pacotes do PyPI. Isso permite que um usuário autenticado ignore as restrições de instalação solicitando uma grafia equivalente do PyPI de um pacote na lista de bloqueio, que é então resolvida para o mesmo pacote pelo pip. Este problema pode levar à instalação de extensões proibidas, comprometendo as restrições de integridade e afetando a disponibilidade, desde que haja uma lista de permissões ou de bloqueio configurada e que os kernels ou terminais estejam desativados ou delegados a hosts remotos. A falha reside nos arquivos jupyterlab/extensions/manager.py e jupyterlab/extensions/pypi.py.
Recommendations Atualizar para a versão 4.5.10. Atualizar para a versão 4.6.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JUPYTERLAB-2026-73416
CVE-2026-73416
GHSA-89VP-JRXV-24W8
OPENSUSE-SU-2026:11634-1
PYSEC-2026-3670

Produtos afetados

Jupyterlab