Zurück zu den Updates
UpdatedSep 2, 2026

CVE-2026-39987 — Updated!

Einfacher POC für CVE-2026-39987

Teilen

CVE-2026-39987 Exploit POC

Übersicht

Dieses Repository enthält ein Proof-of-Concept-Skript (POC) für CVE-2026-39987, eine Remote-Code-Execution-Schwachstelle (RCE) vor der Authentifizierung in Marimo. Der Exploit nutzt einen WebSocket-Endpunkt, um beliebige Befehle auf dem Zielsystem auszuführen.

Schwachstellendetails

  • CVE-ID: CVE-2026-39987
  • Betroffene Komponente: Terminal-WebSocket-Endpunkt (/terminal/ws)
  • Auswirkung: Nicht autorisierte Remote-Code-Ausführung ohne Authentifizierung
  • Betroffene Versionen: <= 0.20.4

Advisory-Referenz

Voraussetzungen

  • Python 3.x
  • Erforderliche Pakete:
    pip install websocket-client
    

Verwendung

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

Parameter

-u, --url: Ziel-URL (z. B. http://localhost:2718)
-c --command: Auszuführender Befehl (Standard: id && whoami && hostname)
-h, --help

Haftungsausschluss

Dieses Skript dient ausschließlich Bildungs- und Forschungszwecken.
Verwenden Sie es verantwortungsbewusst und nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung besitzen.
Missbrauch dieses Tools kann unbeabsichtigte Folgen und potenzielle Sicherheitsrisiken verursachen.
Durch die Verwendung dieses Skripts erkennen Sie an, dass Sie allein für alle ergriffenen Maßnahmen verantwortlich sind.

Kategorien