CVE-2026-40864
JupyterHub: Cross-Origin-Formular-POSTs umgehen XSRF
- Veröffentlicht
- 22.05.2026
- Aktualisiert
- 26.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 5,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
JupyterHub ist eine Software, die es Benutzern ermöglicht, einen Multi-User-Server für Jupyter-Notebooks zu erstellen. In den Versionen 4.1.0 bis 5.4.4 behandelte der XSRF-Schutz (aktualisiert in 4.1.0) Anfragen mit `Sec-Fetch-Mode: no-cors` fälschlicherweise als Same-Origin-Anfragen und umging damit die XSRF-Prüfungen. Die JSON-API ist nicht betroffen, nur HTTP-Formular-Endpunkte wie `/hub/spawn` und `/hub/accept-share`, was bedeutet, dass Angreifer das Starten von Servern auslösen konnten (jedoch keinen Zugriff auf den Server erhielten) und, falls der Angreifer ein JupyterHub-Benutzer ist, dem das Teilen des Zugriffs auf seinen Server gestattet ist, einen Benutzer dazu veranlassen konnten, eine Freigabe zu akzeptieren und Zugriff auf den Server des Angreifers zu erhalten. Dieses Problem wurde in Version 5.4.5 behoben. Wenn Entwickler nicht sofort aktualisieren können, können sie dieses Problem vorübergehend entschärfen, indem sie Anfragen an JupyterHub mit `Sec-Fetch-Mode: no-cors` verwerfen, sofern sie einen Reverse-Proxy verwenden.
Quellen
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.