
CVE-2026-39987

Una herramienta reactiva de cuadernos de Python dio a los atacantes una shell completa con una sola petición WebSocket.
CVE-2026-39987 es una vulnerabilidad crítica de RCE sin autenticación previa en marimo — un popular cuaderno reactivo de código abierto para Python (alternativa moderna a Jupyter).
/terminal/wsLa explotación se observó en la naturaleza en unas ~10 horas tras la divulgación pública — no se necesitó código de exploit público.
El endpoint /terminal/ws solo comprobaba el modo de ejecución y la compatibilidad de la plataforma.
A diferencia de otros endpoints (p. ej. /ws), omitía validate_auth() por completo.
Esto permitía que cualquier usuario no autenticado que pudiera alcanzar el servidor marimo pudiera:


marimo 0.23.0 (publicado en abril de 2026)
Parche: Se añadió una validación de autenticación adecuada al endpoint WebSocket de terminal.
pip install --upgrade "marimo>=0.23.0"
Aviso oficial:
GHSA-2679-6mx9-h9xc
Commit del parche:
marimo-team/marimo@c24d480
pip-audit, Dependabot u OSVHecho con ❤️ para la comunidad de código abierto
Manténgase a salvo. Actualice pronto. Actualice a menudo.