
Exploit de prueba de concepto para un bypass de autenticación en el endpoint WebSocket de terminal de marimo, que permite la ejecución de comandos sin autenticación en versiones anteriores a 0.23.0.
Este repositorio contiene CVE-2026-39987 que afecta a las versiones de marimo anteriores a 0.23.0.
La vulnerabilidad se encuentra en el endpoint WebSocket de terminal, donde una aplicación insuficiente de la autenticación puede permitir que un usuario remoto no autenticado acceda a la funcionalidad de terminal bajo ciertas condiciones de despliegue.
| Afectadas | Corregidas |
|---|---|
| < 0.23.0 | 0.23.0 |
Un atacante que pueda alcanzar el servicio marimo afectado podría interactuar con el endpoint de terminal sin la autorización adecuada.
El impacto potencial incluye:
git clone https://github.com/vanhari/CVE-2026-39987.git
cd CVE-2026-39987
python3 exp.py

Esta herramienta se proporciona únicamente con fines educativos y de investigación. El creador no asume ninguna responsabilidad por el mal uso o los daños causados por la herramienta.