CVE-2026-40864
JupyterHub: क्रॉस-ओरिजिन फॉर्म POST XSRF को बायपास करते हैं
- प्रकाशित
- 22 मई 2026
- अद्यतन
- 26 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 5.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
JupyterHub एक सॉफ्टवेयर है जो उपयोगकर्ताओं को Jupyter नोटबुक के लिए मल्टी-यूज़र सर्वर बनाने की अनुमति देता है। संस्करण 4.1.0 से 5.4.4 में, XSRF सुरक्षा (4.1.0 में अपडेट की गई) ने `Sec-Fetch-Mode: no-cors` वाले अनुरोधों को अनुचित रूप से समान-मूल (same-origin) अनुरोध मान लिया, जिससे XSRF जाँचें बायपास हो गईं। JSON API प्रभावित नहीं है, केवल HTTP फ़ॉर्म एंडपॉइंट, जैसे `/hub/spawn` और `/hub/accept-share`, प्रभावित हैं, जिसका अर्थ है कि हमलावर सर्वर स्पॉन ट्रिगर कर सकते हैं (लेकिन सर्वर तक पहुँच नहीं सकते) और यदि हमलावर एक JupyterHub उपयोगकर्ता है जिसे अपने सर्वर तक पहुँच साझा करने की अनुमति है, तो किसी उपयोगकर्ता को शेयर स्वीकार करने और हमलावर के सर्वर तक पहुँच प्राप्त करने के लिए प्रेरित कर सकते हैं। यह समस्या संस्करण 5.4.5 में ठीक कर दी गई है। यदि डेवलपर्स तुरंत अपग्रेड करने में असमर्थ हैं, तो वे रिवर्स प्रॉक्सी का उपयोग कर रहे हैं तो `Sec-Fetch-Mode: no-cors` वाले JupyterHub अनुरोधों को हटाकर अस्थायी रूप से इस समस्या को कम कर सकते हैं।
स्रोत
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।