Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-39987 — CVE-2026-39987 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-39987
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed TeamingOutil d'Accès à Distance
GitHub0xblackash/cve-2026-39987

CVE-2026-39987

CVE-2026-39987

Voir le dépôt
13il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ CVE-2026-39987 — Shell non authentifié dans marimo (< 0.23.0)

marimo

Critical CVSS 9.3 Patched

Un outil de notebook Python réactif a offert aux attaquants un shell complet en une seule requête WebSocket.


📌 Vue d'ensemble

CVE-2026-39987 est une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans marimo — un notebook réactif open-source populaire pour Python (alternative moderne à Jupyter).

  • Versions affectées : toutes les versions < 0.23.0 (officiellement confirmées)
  • Score CVSS : 9.3 (Critique)
  • Type : absence d'authentification sur le point de terminaison WebSocket /terminal/ws
  • Impact : des attaquants non authentifiés pouvaient ouvrir un shell PTY interactif complet et exécuter des commandes arbitraires sur le serveur.

L'exploitation a été observée dans la nature en moins de ~10 heures après la divulgation publique — aucun code d'exploitation public n'était nécessaire.

Télécharger l’outil

🛠️ Détails techniques

Le point de terminaison /terminal/ws ne vérifiait que le mode d'exécution et la prise en charge de la plateforme.
Contrairement aux autres points de terminaison (par exemple /ws), il ignorait complètement validate_auth().

Cela permettait à tout utilisateur non authentifié pouvant atteindre le serveur marimo de :

  • Lancer un shell terminal complet
  • Explorer le système de fichiers
  • Voler des identifiants
  • Exécuter des commandes système arbitraires

📷 Capture d'écran

CVE-2026-39987 0
CVE-2026-39987

✅ Corrigé dans

marimo 0.23.0 (publié en avril 2026)

Correctif : une validation d'authentification appropriée a été ajoutée au point de terminaison WebSocket du terminal.

root@kitploit:~
pip install --upgrade "marimo>=0.23.0"

Avis officiel :
GHSA-2679-6mx9-h9xc

Commit du correctif :
marimo-team/marimo@c24d480


🚨 Recommandations

  • Mettez à jour immédiatement vers marimo ≥ 0.23.0
  • Activez une authentification forte lors de l'exécution de marimo
  • Évitez d'exposer marimo directement sur Internet sauf si nécessaire
  • Utilisez la segmentation réseau, des proxys inverses avec authentification ou l'isolation par conteneurs
  • Analysez vos environnements avec des outils comme pip-audit, Dependabot ou OSV

📊 Chronologie

  • Divulgation : 9 avril 2026
  • Première exploitation : ~9 à 10 heures après la divulgation
  • Correctif publié : avril 2026 (v0.23.0)

🔗 Références

  • NVD - CVE-2026-39987
  • Avis de sécurité GitHub de marimo
  • Couverture par The Hacker News
  • Recherche sur les menaces de Sysdig

Fait avec ❤️ pour la communauté open-source
Restez en sécurité. Mettez à jour tôt. Mettez à jour souvent.