Aller au contenu
Développeur Full Stack
, ,

JupyterLab : injection d’arguments dans la désinstallation d’extensions

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le gestionnaire d’extensions PyPI de JupyterLab transmettait à `pip uninstall` un nom d’extension non validé, permettant notamment d’utiliser des options de pip pour lire des fichiers accessibles au serveur ou provoquer des requêtes réseau depuis celui-ci. Le risque concerne les déploiements où le gestionnaire PyPI est actif et où l’utilisateur authentifié peut appeler l’API des extensions; mettre à jour vers une version corrigée.

Python
IdentifiantCVE-2026-102904
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifJupyterLab 4.6.4 ou 4.5.11

Source : GHSA-3325-v43h-43rv — JupyterLab: Argument injection in extension uninstall

Analyse technique

Dans le chemin de désinstallation, le nom fourni était ajouté à la ligne de commande de `pip uninstall` sans validation équivalente à celle du chemin d’installation. Selon la configuration, l’abus pouvait divulguer une ligne de fichier ou le contenu d’une réponse distante, sonder l’accès à des chemins et créer ou altérer un fichier via des options de pip.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-01, dans la période demandée; cette date de publication est retenue comme événement.
ImpactDivulgation limitée de données lisibles par le serveur et requêtes réseau sortantes depuis son environnement; possibilité de création ou d’altération de fichiers dans certaines configurations.
Versions affectéesJupyterLab 4.6.0 à 4.6.3 et 4.0.0 à 4.5.10
Version corrigéeJupyterLab 4.6.4 ou 4.5.11
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,21% · percentile 9,6%
Publication2026-10-01T15:21:17Z
Mise à jour2026-10-01T15:21:18Z

Action recommandée

Mettre à jour JupyterLab vers 4.6.4 ou 4.5.11. Vérifier en particulier les déploiements utilisant le gestionnaire d’extensions PyPI et limiter l’accès à l’API d’extensions aux utilisateurs de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :