
إثبات مفهوم لاستغلال ثغرة تجاوز المصادقة في نقطة نهاية WebSocket الطرفية في marimo، مما يتيح تنفيذ أوامر بدون مصادقة في الإصدارات السابقة للإصدار 0.23.0.
يحتوي هذا المستودع على CVE-2026-39987 الذي يؤثر على إصدارات marimo قبل 0.23.0.
توجد الثغرة في نقطة نهاية WebSocket الطرفية، حيث قد يؤدي عدم كفاية تطبيق المصادقة إلى السماح لمستخدم بعيد غير مصادق بالوصول إلى وظائف الطرفية في ظل ظروف نشر معينة.
| المتأثر | المُصلَح |
|---|---|
| < 0.23.0 | 0.23.0 |
قد يتمكن المهاجم الذي يمكنه الوصول إلى خدمة marimo المتأثرة من التفاعل مع نقطة نهاية الطرفية دون الحصول على إذن مناسب.
يشمل التأثير المحتمل:
git clone https://github.com/vanhari/CVE-2026-39987.git
cd CVE-2026-39987
python3 exp.py
