CVE-2026-39987
marimo Afectado por Ejecución Remota de Código Pre-Autenticación mediante Evasión de Autenticación de WebSocket de Terminal
- Publicado
- 9 abr 2026
- Actualizado
- 24 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 23 abr 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
marimo es un notebook de Python reactivo. Antes de la versión 0.23.0, Marimo presenta una vulnerabilidad de RCE pre-autenticación. El endpoint WebSocket /terminal/ws carece de validación de autenticación, lo que permite a un atacante no autenticado obtener un shell PTY completo y ejecutar comandos arbitrarios del sistema. A diferencia de otros endpoints WebSocket (p. ej., /ws) que llaman correctamente a validate_auth() para la autenticación, el endpoint /terminal/ws solo comprueba el modo de ejecución y la compatibilidad de la plataforma antes de aceptar conexiones, omitiendo por completo la verificación de autenticación. Esta vulnerabilidad se corrige en 0.23.0.
Fuentes
23- CVE-2026-39987Exploit
CVE-2026-39987 para marimo 0.20.4 PoC
- CVE-2026-39987.pyExploit
Este script de Python explota el endpoint vulnerable /terminal/ws de marimo y devuelve una shell interactiva.
- CVE-2026-39987Exploit
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.