Aller au contenu
Développeur Full Stack
, , ,

JupyterLab : exécution de JavaScript via un paquet linguistique malveillant

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une règle de pluralisation malveillante intégrée à un paquet linguistique pouvait contourner une validation incomplète et exécuter du JavaScript dans la session JupyterLab de l’utilisateur. Mettre à jour vers une version corrigée; à défaut, utiliser la locale anglaise ou retirer les paquets linguistiques non fiables.

JavaScriptPython
IdentifiantCVE-2026-102830
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifJupyterLab 4.6.4 ou 4.5.11; JupyterLite Core 0.8.4

Source : GHSA-3jqq-pw4j-pqcj — JupyterLab: Cross-site scripting (XSS) via crafted language package

Analyse technique

L’en-tête `Plural-Forms` était converti en fonction JavaScript après une validation dont l’expression régulière n’était pas ancrée en fin de chaîne. L’exécution dans l’origine JupyterLab pouvait agir avec les privilèges de la session authentifiée.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-01, dans la période demandée; cette date de publication est retenue comme événement.
ImpactExécution de JavaScript dans la page JupyterLab avec la session de l’utilisateur; accès possible aux API du serveur selon les permissions de cette session.
Versions affectéesJupyterLab 3.0.0 à 4.6.3; JupyterLite Core jusqu’à 0.8.3
Version corrigéeJupyterLab 4.6.4 ou 4.5.11; JupyterLite Core 0.8.4
ContournementUtiliser la locale anglaise (par exemple `jupyter lab –LabApp.default_locale=en`) ou retirer les paquets linguistiques suspects.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
EPSS0,26% · percentile 16,6%
Publication2026-10-01T15:22:17Z
Mise à jour2026-10-01T15:22:18Z

Détection / vérification

Vérifier les versions installées et les en-têtes Plural-Forms des catalogues de langue ; l’avis fournit une commande de vérification.

Action recommandée

Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11, et JupyterLite Core vers 0.8.4. Les utilisateurs de JupyterLab 3.x doivent migrer vers une version 4.x prise en charge.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :