CVE-2026-40864
JupyterHub: межсайтовые POST-запросы форм обходят XSRF
- Опубликовано
- 22 мая 2026 г.
- Обновлено
- 26 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 5,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
JupyterHub — это программное обеспечение, позволяющее пользователям создавать многопользовательский сервер для Jupyter-ноутбуков. В версиях с 4.1.0 по 5.4.4 защита XSRF (обновлённая в 4.1.0) некорректно обрабатывала запросы с `Sec-Fetch-Mode: no-cors` как запросы того же происхождения, обходя проверки XSRF. JSON API не затронут — уязвимы только HTTP-формы, такие как `/hub/spawn` и `/hub/accept-share`, что означает, что злоумышленники могли запустить сервер (но не получить к нему доступ), а если злоумышленник является пользователем JupyterHub, которому разрешено предоставлять доступ к своему серверу, — заставить пользователя принять общий доступ и получить доступ к серверу злоумышленника. Эта проблема исправлена в версии 5.4.5. Если разработчики не могут немедленно обновиться, они могут временно смягчить эту проблему, отбрасывая запросы к JupyterHub с `Sec-Fetch-Mode: no-cors`, если используют обратный прокси-сервер.
Источники
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.