THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-c3mw-737p-c7g2 (high) — Jupyter Server: 5xx request logging leaks token-bearing Referer header values

[GHSA] GHSA-c3mw-737p-c7g2 (high) — Jupyter Server: 5xx request logging leaks token-bearing Referer header values

highgithub_advisoriesPublished 2026-09-17

GHSA-c3mw-737p-c7g2 Severity: high CVE: CVE-2026-86049

Jupyter Server: 5xx request logging leaks token-bearing Referer header values

### Summary

When a request returns a 500, `jupyter_server/log.py` logs a small JSON block of request headers.

The Referer header was copied into it as-is, so a token in the Referer URL ended up in the logs in plain text.

### Impact

Anyone who can read the serv

Indicators of compromise

Original source: https://github.com/advisories/GHSA-c3mw-737p-c7g2