CVE-2026-39987
marimo est affecté par une exécution de code à distance avant authentification via le contournement de l'authentification WebSocket du terminal
- Publié
- 9 avr. 2026
- Mise à jour
- 24 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 23 avr. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
marimo est un notebook Python réactif. Avant la version 0.23.0, Marimo présente une vulnérabilité RCE avant authentification. Le point de terminaison WebSocket du terminal /terminal/ws ne dispose d'aucune validation d'authentification, ce qui permet à un attaquant non authentifié d'obtenir un shell PTY complet et d'exécuter des commandes système arbitraires. Contrairement aux autres points de terminaison WebSocket (par exemple, /ws) qui appellent correctement validate_auth() pour l'authentification, le point de terminaison /terminal/ws vérifie uniquement le mode d'exécution et la prise en charge de la plateforme avant d'accepter les connexions, en omettant totalement la vérification de l'authentification. Cette vulnérabilité est corrigée dans la version 0.23.0.
Sources
23- CVE-2026-39987Exploit
CVE-2026-39987 pour marimo 0.20.4 PoC
- CVE-2026-39987.pyExploit
Ce script Python exploite la vulnérabilité de l'endpoint /terminal/ws de marimo et renvoie un shell interactif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.