Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39987 — CVE-2026-39987 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-39987
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónRed TeamingHerramienta de Acceso Remoto
GitHub0xblackash/cve-2026-39987

CVE-2026-39987

CVE-2026-39987

Ver Repositorio
13hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

⚠️ CVE-2026-39987 — Shell sin autenticación en marimo (< 0.23.0)

marimo

Critical CVSS 9.3 Patched

Una herramienta reactiva de cuadernos de Python dio a los atacantes una shell completa con una sola petición WebSocket.


📌 Resumen

CVE-2026-39987 es una vulnerabilidad crítica de RCE sin autenticación previa en marimo — un popular cuaderno reactivo de código abierto para Python (alternativa moderna a Jupyter).

  • Versiones afectadas: Todas las versiones < 0.23.0 (confirmado oficialmente)
  • Puntuación CVSS: 9.3 (Crítica)
  • Tipo: Autenticación faltante en el endpoint WebSocket /terminal/ws
  • Impacto: Los atacantes no autenticados podían abrir una shell PTY interactiva completa y ejecutar comandos arbitrarios en el servidor.

La explotación se observó en la naturaleza en unas ~10 horas tras la divulgación pública — no se necesitó código de exploit público.


🛠️ Detalles técnicos

Descargar herramienta

El endpoint /terminal/ws solo comprobaba el modo de ejecución y la compatibilidad de la plataforma.
A diferencia de otros endpoints (p. ej. /ws), omitía validate_auth() por completo.

Esto permitía que cualquier usuario no autenticado que pudiera alcanzar el servidor marimo pudiera:

  • Crear una shell de terminal completa
  • Explorar el sistema de archivos
  • Robar credenciales
  • Ejecutar comandos arbitrarios del sistema

📷 Captura de pantalla

CVE-2026-39987 0
CVE-2026-39987

✅ Corregido en

marimo 0.23.0 (publicado en abril de 2026)

Parche: Se añadió una validación de autenticación adecuada al endpoint WebSocket de terminal.

root@kitploit:~
pip install --upgrade "marimo>=0.23.0"

Aviso oficial:
GHSA-2679-6mx9-h9xc

Commit del parche:
marimo-team/marimo@c24d480


🚨 Recomendaciones

  • Actualice inmediatamente a marimo ≥ 0.23.0
  • Habilite una autenticación sólida al ejecutar marimo
  • Evite exponer marimo directamente a internet a menos que sea necesario
  • Utilice segmentación de red, proxies inversos con autenticación o aislamiento de contenedores
  • Analice sus entornos con herramientas como pip-audit, Dependabot u OSV

📊 Cronología

  • Divulgación: 9 de abril de 2026
  • Primera explotación: ~9–10 horas después de la divulgación
  • Corrección publicada: abril de 2026 (v0.23.0)

🔗 Referencias

  • NVD - CVE-2026-39987
  • Aviso de seguridad de GitHub de marimo
  • Cobertura de The Hacker News
  • Investigación de amenazas de Sysdig

Hecho con ❤️ para la comunidad de código abierto
Manténgase a salvo. Actualice pronto. Actualice a menudo.