CVE-2026-40110
Qu'est-ce que CVE-2026-40110 ?
Jupyter Server est le backend des applications Web Jupyter. Dans les versions 2.17.0 et antérieures, la validation de l'en-tête Origin utilise re.match() de Python pour vérifier les origines entrantes par rapport à la valeur de configuration allow_origin_pat. Étant donné que re.match() s'ancre uniquement au début de la chaîne et ne nécessite pas de correspondance complète, un modèle destiné à correspondre uniquement à un domaine approuvé (par exemple, trust.example.com) correspondra également à toute origine commençant par ce domaine suivi de caractères supplémentaires (par exemple, trust.example.com.evil.com). Un attaquant qui contrôle un tel domaine peut contourner la restriction d'origine CORS
FAQ
CVE-2026-40110 a un score CVSS de N/D/10, évalué comme Inconnu. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-40110 obtient N/D/10 (Inconnu). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-40110 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.