Vulnerabilidad en jupyter/jupyter de jupyter (CVE-2026-6657)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
21/07/2026
Descripción
Una vulnerabilidad en las versiones 1.12.0 a 2.17.0 de jupyter-server permite a un atacante eludir la validación de origen CORS cuando se utiliza la configuración 'allow_origin_pat'. El problema surge del uso de 're.match()' para validar el encabezado 'Origin', que solo se ancla al inicio de la cadena. Esto permite a dominios controlados por el atacante, como 'trusted.example.com.evil.com', pasar la validación contra patrones destinados a coincidir con 'trusted.example.com'. La vulnerabilidad afecta múltiples ubicaciones en la base de código, incluyendo encabezados CORS, conexiones WebSocket, validación de referer y redirecciones de inicio de sesión, lo que podría permitir ataques de phishing, ejecución de código arbitrario y acceso no autorizado a respuestas sensibles de la API.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jupyter:jupyter_server:*:*:*:*:*:*:*:* | 1.12.0 (incluyendo) | 2.17.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



