Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jupyter/jupyter de jupyter (CVE-2026-6657)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2026
Última modificación:
21/07/2026

Descripción

Una vulnerabilidad en las versiones 1.12.0 a 2.17.0 de jupyter-server permite a un atacante eludir la validación de origen CORS cuando se utiliza la configuración 'allow_origin_pat'. El problema surge del uso de 're.match()' para validar el encabezado 'Origin', que solo se ancla al inicio de la cadena. Esto permite a dominios controlados por el atacante, como 'trusted.example.com.evil.com', pasar la validación contra patrones destinados a coincidir con 'trusted.example.com'. La vulnerabilidad afecta múltiples ubicaciones en la base de código, incluyendo encabezados CORS, conexiones WebSocket, validación de referer y redirecciones de inicio de sesión, lo que podría permitir ataques de phishing, ejecución de código arbitrario y acceso no autorizado a respuestas sensibles de la API.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jupyter:jupyter_server:*:*:*:*:*:*:*:* 1.12.0 (incluyendo) 2.17.0 (incluyendo)