
CVE-2026-39987 — Updated!
Einfacher POC für CVE-2026-39987
CVE-2026-39987 Exploit POC
Übersicht
Dieses Repository enthält ein Proof-of-Concept-Skript (POC) für CVE-2026-39987, eine Remote-Code-Execution-Schwachstelle (RCE) vor der Authentifizierung in Marimo. Der Exploit nutzt einen WebSocket-Endpunkt, um beliebige Befehle auf dem Zielsystem auszuführen.
Schwachstellendetails
- CVE-ID: CVE-2026-39987
- Betroffene Komponente: Terminal-WebSocket-Endpunkt (
/terminal/ws) - Auswirkung: Nicht autorisierte Remote-Code-Ausführung ohne Authentifizierung
- Betroffene Versionen: <= 0.20.4
Advisory-Referenz
Voraussetzungen
- Python 3.x
- Erforderliche Pakete:
pip install websocket-client
Verwendung
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
Parameter
-u, --url: Ziel-URL (z. B. http://localhost:2718)
-c --command: Auszuführender Befehl (Standard: id && whoami && hostname)
-h, --help
Haftungsausschluss
Dieses Skript dient ausschließlich Bildungs- und Forschungszwecken.
Verwenden Sie es verantwortungsbewusst und nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung besitzen.
Missbrauch dieses Tools kann unbeabsichtigte Folgen und potenzielle Sicherheitsrisiken verursachen.
Durch die Verwendung dieses Skripts erkennen Sie an, dass Sie allein für alle ergriffenen Maßnahmen verantwortlich sind.