CVE-2026-40864
JupyterHub: i POST di moduli cross-origin aggirano XSRF
- Pubblicato
- 22 mag 2026
- Aggiornato
- 26 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 5,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
JupyterHub è un software che consente agli utenti di creare un server multi-utente per i notebook Jupyter. Nelle versioni dalla 4.1.0 alla 5.4.4, la protezione XSRF (aggiornata nella 4.1.0) trattava in modo inappropriato le richieste con `Sec-Fetch-Mode: no-cors` come richieste same-origin, aggirando i controlli XSRF. L'API JSON non è interessata, solo gli endpoint dei moduli HTTP, come `/hub/spawn` e `/hub/accept-share`, il che significa che gli attaccanti potevano attivare lo spawn del server (ma non accedervi) e, se l'attaccante è un utente JupyterHub autorizzato a condividere l'accesso al proprio server, indurre un utente ad accettare una condivisione e ottenere l'accesso al server dell'attaccante. Questo problema è stato risolto nella versione 5.4.5. Se gli sviluppatori non possono aggiornare immediatamente, possono mitigare temporaneamente il problema eliminando le richieste a JupyterHub con `Sec-Fetch-Mode: no-cors` se utilizzano un proxy inverso.
Fonti
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.