Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-54527 trong JupyterLab Git cho phép thực thi mã độc

Ảnh hưởng đến: git JavaScript Python
Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-54527 trong JupyterLab Git cho phép thực thi mã độc

Lỗ hổng CVE-2026-54527 trên JupyterLab Git cho phép kẻ tấn công chèn mã JavaScript độc hại thông qua tên tệp Git. Người dùng cần cập nhật lên phiên bản 0.54.0 ngay lập tức.

Tổng quan về lỗ hổng CVE-2026-54527

Ngày 08/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-54527 ảnh hưởng đến tiện ích mở rộng JupyterLab Git đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ CRITICAL (Cực kỳ nghiêm trọng).

JupyterLab Git là một tiện ích mở rộng (extension) phổ biến cho phép người dùng quản lý kho lưu trữ Git trực tiếp trên giao diện JupyterLab. Việc xuất hiện lỗ hổng này đe dọa trực tiếp đến tính an toàn dữ liệu của người dùng khi làm việc với các dự án mã nguồn mở hoặc các kho lưu trữ không xác định.

Chi tiết kỹ thuật và cơ chế tấn công

Lỗ hổng bắt nguồn từ phương thức createHeader() thuộc tệp PlainTextDiff.ts của tiện ích JupyterLab Git. Khi giao diện hiển thị lịch sử thay đổi (commit history) của các tệp tin đã được đổi tên (renamed files), tên tệp tin Git được truyền trực tiếp vào thuộc tính innerHTML mà không trải qua quá trình lọc hay làm sạch dữ liệu đầu vào (sanitization).

Kẻ tấn công có thể chủ mưu tạo ra một tệp tin có tên chứa mã JavaScript độc hại trong kho lưu trữ Git. Khi nạn nhân mở thẻ "Git History" trên JupyterLab để xem sự thay đổi (diff) của tệp tin bị đổi tên đó, đoạn mã JavaScript độc hại sẽ tự động được thực thi trên trình duyệt của nạn nhân dưới dạng tấn công Cross-Site Scripting (XSS).

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-54527 ảnh hưởng đến các phiên bản JupyterLab Git:

  • Từ phiên bản 0.30.0b3 đến trước phiên bản 0.54.0.

Các lập trình viên, nhà nghiên cứu dữ liệu và doanh nghiệp đang sử dụng môi trường JupyterLab có cài đặt tiện ích jupyterlab-git nằm trong khoảng phiên bản nêu trên đều đứng trước rủi ro bị khai thác nếu xem các kho lưu trữ chứa mã độc.

Mức độ ảnh hưởng

Việc thực thi mã JavaScript tùy ý trong bối cảnh phiên làm việc của JupyterLab có thể dẫn đến nhiều hậu quả nghiêm trọng:

  • Đánh cắp thông tin xác thực, token phiên làm việc của người dùng.
  • Đọc, chỉnh sửa hoặc xóa dữ liệu, notebook và các tệp tin dự án trên máy chủ JupyterLab.
  • Lợi dụng quyền hạn của giao diện người dùng để thực thi các hành động trái phép khác.

Khuyến nghị khắc phục

Đội ngũ phát triển JupyterLab Git đã phát hành bản vá chính thức để khắc phục triệt để lỗ hổng này. Bitech khuyến nghị các quản trị viên và người dùng thực hiện ngay các biện pháp sau:

  1. Nâng cấp phiên bản: Cập nhật tiện ích jupyterlab-git lên phiên bản 0.54.0 hoặc mới hơn càng sớm càng tốt. Người dùng có thể cập nhật qua công cụ quản lý gói:
    • Sử dụng pip: pip install --upgrade jupyterlab-git
    • Sử dụng conda: conda update -c conda-forge jupyterlab-git
  2. Tăng cường cảnh giác: Hạn chế duyệt lịch sử Git hoặc mở các kho lưu trữ Git từ các nguồn không rõ nguồn gốc trước khi hoàn tất việc cập nhật bản vá.

Nguồn tham khảo

Độc giả có thể kiểm tra chi tiết mã lỗ hổng và lịch sử cập nhật tại các liên kết sau:


Ngày phát hành: 08/07/2026
Nguồn: NVD — CVE-2026-54527
Tham khảo: https://github.com/jupyterlab/jupyterlab-git/commit/c6d37b88f36aa59aee317930b95e427fb9d6b09b
Tham khảo: https://github.com/jupyterlab/jupyterlab-git/releases/tag/v0.54.0
Tham khảo: https://github.com/jupyterlab/jupyterlab-git/security/advisories/GHSA-f962-v9hr-pfg5