Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39987-PoC — Prueba de concepto de exploit para CVE-2026-39987, una RCE de pre-autenticación en el endpoint WebSocket /terminal/ws de Marimo, que proporciona acceso a un shell PTY sin autenticación. | Kitploit
Herramientas/GitHubGitHub/stapat1245/cve-2026-39987-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubstapat1245/cve-2026-39987-poc

CVE-2026-39987-PoC

Prueba de concepto de exploit para CVE-2026-39987, una RCE de pre-autenticación en el endpoint WebSocket /terminal/ws de Marimo, que proporciona acceso a un shell PTY sin autenticación.

Ver Repositorio
hace 9h 18mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC de CVE-2026-39987

Resumen

Marimo <= 0.20.4 se ve afectado por una vulnerabilidad de RCE previa a la autenticación en el endpoint WebSocket /terminal/ws.

El endpoint verifica el modo de la aplicación y la compatibilidad con terminal, pero no valida la autenticación antes de aceptar la conexión WebSocket. Luego crea un shell PTY, lo que permite a un atacante no autenticado ejecutar comandos con los privilegios del proceso de Marimo.

Causa raíz

A diferencia de otros endpoints WebSocket que llaman a validate_auth(), el endpoint vulnerable de terminal acepta la conexión directamente:

root@kitploit:~
if app_state.mode != SessionMode.EDIT:
    await websocket.close(...)
    return

if not supports_terminal():
    await websocket.close(...)
    return

await websocket.accept()
child_pid, fd = pty.fork()

La falta de verificación de autenticación permite el acceso no autenticado al PTY.

Versiones afectadas

  • Marimo <= 0.20.4

PoC

El cliente incluido CVE-2026-39987.py se conecta a:

root@kitploit:~
/terminal/ws

Modo interactivo:

root@kitploit:~
python3 CVE-2026-39987.py -i

Comando único:

root@kitploit:~
python3 CVE-2026-39987.py "id"

Configure el objetivo reemplazando DEFAULT_HOST en el script.

Impacto

Una explotación exitosa puede proporcionar un shell PTY no autenticado y la ejecución arbitraria de comandos como el usuario del servidor de Marimo.

Descargar herramienta