CVE-2026-40864
JupyterHub: Los POST de formularios de origen cruzado evaden XSRF
- Publicado
- 22 may 2026
- Actualizado
- 26 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LBajo · próximos 30 días
- Percentil
- 5,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
JupyterHub es un software que permite a los usuarios crear un servidor multiusuario para notebooks de Jupyter. En las versiones 4.1.0 a 5.4.4, la protección XSRF (actualizada en 4.1.0) trató de forma inapropiada las solicitudes con Sec-Fetch-Mode: no-cors como solicitudes del mismo origen, eludiendo las comprobaciones XSRF. La API JSON no se ve afectada, solo los puntos finales de formulario HTTP, como /hub/spawn y /hub/accept-share, lo que significa que los atacantes podrían activar la creación de un servidor (pero no acceder al servidor) y si el atacante es un usuario de JupyterHub con permiso para compartir el acceso a su servidor, provocar que un usuario acepte un recurso compartido y tenga acceso al servidor del atacante. Este problema ha sido solucionado en la versión 5.4.5. Si los desarrolladores no pueden actualizar de inmediato, pueden mitigar temporalmente este problema descartando las solicitudes a JupyterHub con Sec-Fetch-Mode: no-cors si están utilizando un proxy inverso.
Fuentes
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.