Volver a actualizaciones
ActualizadaSep 2, 2026

CVE-2026-39987 — Actualizado!

POC simple para CVE-2026-39987

Compartir

POC del Exploit CVE-2026-39987

Descripción general

Este repositorio contiene un script de Prueba de Concepto (POC) para CVE-2026-39987, una vulnerabilidad de Ejecución Remota de Código (RCE) previa a la autenticación en Marimo. El exploit aprovecha un endpoint WebSocket para ejecutar comandos arbitrarios en el sistema objetivo.

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2026-39987
  • Componente afectado: Endpoint WebSocket de terminal (/terminal/ws)
  • Impacto: Ejecución remota de código no autorizada sin autenticación
  • Versiones afectadas: <= 0.20.4

Referencia del aviso

Requisitos previos

  • Python 3.x
  • Paquetes requeridos:
    pip install websocket-client
    

Uso

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

Parámetros

-u, --url: URL objetivo (p. ej., http://localhost:2718)
-c --command: Comando a ejecutar (por defecto: id && whoami && hostname)
-h, --help

Este script está destinado únicamente a fines educativos y de investigación.
Úsalo de forma responsable y solo contra sistemas que poseas o para los que tengas permiso explícito de prueba.
El uso indebido de esta herramienta puede provocar consecuencias no deseadas y posibles riesgos de seguridad.
Al usar este script, reconoces que eres el único responsable de cualquier acción realizada.

Categorías