CVE-2026-40864
JupyterHub: طلبات POST عبر المنشأ تتجاوز XSRF
- تم النشر
- 22/05/2026
- محدث
- 26/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 5.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
JupyterHub هو برنامج يتيح للمستخدمين إنشاء خادم متعدد المستخدمين لدفاتر Jupyter. في الإصدارات من 4.1.0 حتى 5.4.4، عالجت حماية XSRF (المحدّثة في 4.1.0) الطلبات التي تحمل `Sec-Fetch-Mode: no-cors` بشكل غير مناسب كطلبات من نفس الأصل، مما أدى إلى تجاوز فحوصات XSRF. لا تتأثر واجهة برمجة تطبيقات JSON، بل تتأثر فقط نقاط نهاية نماذج HTTP، مثل `/hub/spawn` و `/hub/accept-share`، مما يعني أن المهاجمين قد يتمكنون من تشغيل الخادم (ولكن ليس الوصول إليه)، وإذا كان المهاجم مستخدمًا في JupyterHub مُصرحًا له بمشاركة الوصول إلى خادمه، فقد يتسبب في قبول مستخدم لمشاركة والوصول إلى خادم المهاجم. تم إصلاح هذه المشكلة في الإصدار 5.4.5. إذا لم يتمكن المطورون من الترقية فورًا، يمكنهم التخفيف مؤقتًا من هذه المشكلة عن طريق تجاهل الطلبات الموجهة إلى JupyterHub التي تحمل `Sec-Fetch-Mode: no-cors` إذا كانوا يستخدمون وكيلًا عكسيًا.
المصادر
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.