CVE-2026-40864
JupyterHub: POSTs de formulários entre origens contornam o XSRF
- Publicado
- 22 de mai. de 2026
- Atualizado
- 26 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 5,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
JupyterHub é um software que permite aos usuários criar um servidor multiusuário para notebooks Jupyter. Nas versões 4.1.0 a 5.4.4, a proteção XSRF (atualizada na 4.1.0) tratou inadequadamente requisições com `Sec-Fetch-Mode: no-cors` como requisições de mesma origem, contornando as verificações XSRF. A API JSON não é afetada, apenas endpoints de formulários HTTP, como `/hub/spawn` e `/hub/accept-share`, o que significa que atacantes poderiam acionar a criação de servidores (mas não acessar o servidor) e, se o atacante for um usuário do JupyterHub com permissão para compartilhar acesso ao seu servidor, fazer com que um usuário aceite um compartilhamento e tenha acesso ao servidor do atacante. Este problema foi corrigido na versão 5.4.5. Se os desenvolvedores não puderem atualizar imediatamente, podem mitigar temporariamente este problema descartando requisições ao JupyterHub com `Sec-Fetch-Mode: no-cors` se estiverem usando um proxy reverso.
Fontes
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.