CVE-2026-40864
JupyterHub:跨源表单 POST 绕过 XSRF
- 已发布
- 2026年5月22日
- 已更新
- 2026年5月26日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L低 · 未来 30 天
- 百分位
- 5.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
JupyterHub 是一款允许用户为 Jupyter 笔记本创建多用户服务器的软件。在 4.1.0 至 5.4.4 版本中,XSRF 保护(于 4.1.0 更新)错误地将带有 `Sec-Fetch-Mode: no-cors` 的请求视为同源请求,从而绕过了 XSRF 检查。JSON API 不受影响,仅影响 HTTP 表单端点,例如 `/hub/spawn` 和 `/hub/accept-share`,这意味着攻击者可以触发服务器启动(但无法访问服务器),并且如果攻击者是获准共享其服务器访问权限的 JupyterHub 用户,则可能导致用户接受共享并访问攻击者的服务器。此问题已在 5.4.5 版本中修复。如果开发者无法立即升级,可以通过反向代理丢弃带有 `Sec-Fetch-Mode: no-cors` 的 JupyterHub 请求来临时缓解此问题。
来源
1Proof-of-concept for CVE-2026-40864: JupyterHub XSRF bypass via cross-origin form POST exploiting Sec-Fetch-Mode: no-cors. Includes PoC HTML, root cause analysis, and disclosure timeline.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。