Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Thu, 13 Aug 2026 11:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | JupyterLab (pip package 'jupyterlab') versions >=4.1.0,<=4.5.9 and >=4.6.0,<=4.6.1 contain a plugin manager lock-rule enforcement bypass. Two server-side enforcement gaps allow an authenticated user to circumvent administrator lock rules by making direct requests to the /lab/api/plugins endpoint, enabling or disabling plugins that were locked — including child plugins of multi-plugin extensions and plugins locked via the 'lock all' mechanism. This can impact data integrity and bypass hardening or restrictions (e.g., download/upload limits) implemented through locked plugins. Fixed in versions 4.6.2 and 4.5.10. | |
| Title | JupyterLab 4.6.0 Plugin Manager Lock-Rule Enforcement Bypass | |
| First Time appeared |
Jupyter
Jupyter jupyterlab |
|
| Weaknesses | CWE-602 | |
| CPEs | cpe:2.3:a:jupyter:jupyterlab:4.1.0:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.0:-:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.0:rc0:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.0:rc1:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.1:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.2:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.3:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.4:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.5:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.6:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.5.7:*:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha0:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha1:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha2:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha3:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha4:*:*:*:*:*:* cpe:2.3:a:jupyter:jupyterlab:4.6.0:alpha5:*:*:*:*:*:* |
|
| Vendors & Products |
Jupyter
Jupyter jupyterlab |
|
| References |
| |
| Metrics |
cvssV4_0
|
Status: PUBLISHED
Assigner: VulnCheck
Published:
Updated: 2026-08-13T11:28:26.249Z
Reserved: 2026-08-13T11:17:25.160Z
Link: CVE-2026-73627
No data.
Status : Received
Published: 2026-08-13T12:17:28.043
Modified: 2026-08-13T12:17:28.043
Link: CVE-2026-73627
No data.
OpenCVE Enrichment
Updated: 2026-08-13T13:30:17Z
-
CWE-602
Client-Side Enforcement of Server-Side Security