
CVE-2026-39987

أداة دفتر ملاحظات بايثون تفاعلية منحت المهاجمين قشرة كاملة في طلب WebSocket واحد.
CVE-2026-39987 هي ثغرة RCE حرجة قبل المصادقة في marimo — وهو دفتر ملاحظات تفاعلي مفتوح المصدر شهير للغة Python (بديل حديث لـ Jupyter).
/terminal/wsلوحظ استغلال الثغرة في البرية خلال ~10 ساعات من الإفصاح العلني — دون الحاجة إلى كود استغلال عام.
كانت نقطة النهاية /terminal/ws تتحقق فقط من وضع التشغيل ودعم المنصة.
وعلى عكس نقاط النهاية الأخرى (مثل /ws)، كانت تتخطى validate_auth() تمامًا.
وهذا ما سمح لأي مستخدم غير مصادق عليه يمكنه الوصول إلى خادم marimo بـ:
marimo 0.23.0 (صدر في أبريل 2026)
التصحيح: أُضيف التحقق السليم من المصادقة إلى نقطة نهاية WebSocket الخاصة بالمحطة الطرفية.
pip install --upgrade "marimo>=0.23.0"
الاستشارة الأمنية الرسمية:
GHSA-2679-6mx9-h9xc
التزام التصحيح:
marimo-team/marimo@c24d480
pip-audit أو Dependabot أو OSVصُنع بكل ❤️ لمجتمع المصادر المفتوحة
ابقَ آمنًا. حدّث مبكرًا. حدّث باستمرار.