Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mki9/cve-2026-39987_exploit
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubmki9/cve-2026-39987_exploit

CVE-2026-39987_exploit

Exploit para RCE pre-autenticación en Marimo mediante bypass de autenticación WebSocket, que proporciona acceso interactivo a la shell en versiones afectadas.

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔥 CVE-2026-39987 | Exploit RCE Pre-Auth de Marimo

** Framework de Explotación ** | Ejecución Remota de Código (RCE) Completa | Omisión de Autenticación WebSocket


🧠 Para conocer los comandos más a fondo

Abre el archivo website.html


🎯 Resumen

Este exploit ataca aplicaciones Marimo que ejecutan WebSocket en el puerto 2718 (por defecto). La vulnerabilidad permite la ejecución de comandos sin autenticación mediante una omisión de autenticación WebSocket, otorgando a los atacantes capacidades completas de ejecución remota de código.

AtributoDetalles
ID CVECVE-2026-39987
Vector de AtaqueOmisión de Autenticación WebSocket
Tipo de ShellPTY Interactivo (Pseudo-Terminal)
ImpactoEjecución Remota de Código (RCE) Completa
Puntuación CVSS9.3 (Crítico)
Versiones AfectadasMarimo ≤ 0.20.4

🔬 Detalles de la Vulnerabilidad

La vulnerabilidad existe en el mecanismo de handshake WebSocket de las aplicaciones Marimo. Debido a una validación de autenticación inadecuada, un atacante puede:

  1. Establecer una conexión WebSocket sin credenciales válidas
  2. Inyectar comandos arbitrarios del sistema operativo
  3. Ejecutar comandos con los privilegios del usuario del servicio Marimo
  4. Obtener acceso de shell interactivo al sistema objetivo

Causa Raíz: La falta de verificación de autenticación en el manejador de actualización WebSocket permite la inyección de comandos sin autenticación.


⚙️ Instalación

root@kitploit:~
# Clonar el repositorio

python3 -m venv venv
source venv/bin/activate 


git clone https://github.com/mki9/CVE-2026-39987_exploit.git
cd CVE-2026-39987_exploit
chmod +x *



# Comandos del Exploit

* /  Shell Interactivo (Por defecto)

1 / python CVE-2026-39987_exploit.py <IP_OBJETIVO>

* / help
 
2 / python CVE-2026-39987_exploit.py


# Instalar dependencias requeridas
pip install websocket-client colorama rich pyfiglet


🔬 Para ejecutar el escaneo

root@kitploit:~
python CVE-2026-39987_scanner.py 

# Introducir 

[*] Prueba de Exploit WebSocket Armado
[!] Solo Uso Autorizado

[?] Introducir dirección IP o nombre de host del objetivo:
>>  <IP_OBJETIVO>


Fin


Descargar herramienta