
CVE-2026-39987 — Actualizado!
POC simple para CVE-2026-39987
POC del Exploit CVE-2026-39987
Descripción general
Este repositorio contiene un script de Prueba de Concepto (POC) para CVE-2026-39987, una vulnerabilidad de Ejecución Remota de Código (RCE) previa a la autenticación en Marimo. El exploit aprovecha un endpoint WebSocket para ejecutar comandos arbitrarios en el sistema objetivo.
Detalles de la vulnerabilidad
- ID de CVE: CVE-2026-39987
- Componente afectado: Endpoint WebSocket de terminal (
/terminal/ws) - Impacto: Ejecución remota de código no autorizada sin autenticación
- Versiones afectadas: <= 0.20.4
Referencia del aviso
Requisitos previos
- Python 3.x
- Paquetes requeridos:
pip install websocket-client
Uso
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
Parámetros
-u, --url: URL objetivo (p. ej., http://localhost:2718)
-c --command: Comando a ejecutar (por defecto: id && whoami && hostname)
-h, --help
Aviso legal
Este script está destinado únicamente a fines educativos y de investigación.
Úsalo de forma responsable y solo contra sistemas que poseas o para los que tengas permiso explícito de prueba.
El uso indebido de esta herramienta puede provocar consecuencias no deseadas y posibles riesgos de seguridad.
Al usar este script, reconoces que eres el único responsable de cualquier acción realizada.