
CVE-2026-39987

Ein reaktives Python-Notebook-Tool verschaffte Angreifern in einer einzigen WebSocket-Anfrage eine vollständige Shell.
CVE-2026-39987 ist eine kritische RCE-Schwachstelle vor der Authentifizierung in marimo — einem beliebten Open-Source-Reaktiv-Notebook für Python (moderne Jupyter-Alternative).
/terminal/wsDie Ausnutzung wurde innerhalb von ~10 Stunden nach der öffentlichen Offenlegung in freier Wildbahn beobachtet — es war kein öffentlicher Exploit-Code erforderlich.
Der Endpunkt /terminal/ws prüfte nur den Ausführungsmodus und die Plattformunterstützung.
Im Gegensatz zu anderen Endpunkten (z. B. /ws) übersprang er validate_auth() vollständig.
Dadurch konnte jeder nicht authentifizierte Benutzer, der den marimo-Server erreichen konnte:


marimo 0.23.0 (veröffentlicht im April 2026)
Patch: Eine ordnungsgemäße Authentifizierungsprüfung wurde zum WebSocket-Endpunkt des Terminals hinzugefügt.
pip install --upgrade "marimo>=0.23.0"
Offizielles Advisory:
GHSA-2679-6mx9-h9xc
Patch-Commit:
marimo-team/marimo@c24d480
pip-audit, Dependabot oder OSV scannenMit ❤️ für die Open-Source-Community erstellt
Bleiben Sie sicher. Aktualisieren Sie früh. Aktualisieren Sie oft.