
CVE-2026-39987

Un outil de notebook Python réactif a offert aux attaquants un shell complet en une seule requête WebSocket.
CVE-2026-39987 est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans marimo — un notebook réactif open-source populaire pour Python (alternative moderne à Jupyter).
/terminal/wsL'exploitation a été observée dans la nature en moins de ~10 heures après la divulgation publique — aucun code d'exploitation public n'était nécessaire.
Le point de terminaison /terminal/ws ne vérifiait que le mode d'exécution et la prise en charge de la plateforme.
Contrairement aux autres points de terminaison (par exemple /ws), il ignorait complètement validate_auth().
Cela permettait à tout utilisateur non authentifié pouvant atteindre le serveur marimo de :


marimo 0.23.0 (publié en avril 2026)
Correctif : une validation d'authentification appropriée a été ajoutée au point de terminaison WebSocket du terminal.
pip install --upgrade "marimo>=0.23.0"
Avis officiel :
GHSA-2679-6mx9-h9xc
Commit du correctif :
marimo-team/marimo@c24d480
pip-audit, Dependabot ou OSVFait avec ❤️ pour la communauté open-source
Restez en sécurité. Mettez à jour tôt. Mettez à jour souvent.