
Reproduction et analyse de la cause racine de la RCE WebSocket pré-authentification de Marimo CVE-2026-39987 dans un lab Docker local.
Ce projet se concentre sur CVE-2026-39987, une vulnérabilité d'exécution de code à distance avant authentification dans Marimo, liée au point de terminaison WebSocket du terminal /terminal/ws.
Marimo est un notebook Python réactif open source qui permet aux utilisateurs d'écrire et d'exécuter du code Python via une interface web. Comme les plateformes de notebooks peuvent exécuter du code côté serveur, les fonctionnalités privilégiées telles que l'accès au terminal doivent être protégées par une authentification et un contrôle d'accès appropriés.
Dans les versions vulnérables de Marimo, l'authentification n'était pas correctement appliquée sur le point de terminaison WebSocket du terminal. Par conséquent, un utilisateur non authentifié pouvait potentiellement accéder aux fonctionnalités du terminal et exécuter des commandes dans l'environnement où Marimo s'exécute.
L'objectif de ce projet est de reproduire la vulnérabilité dans un laboratoire Docker local, d'analyser la cause racine, de comparer les versions vulnérable et corrigée, et de vérifier que le correctif empêche le problème.
/terminal/ws/terminal/wsCe projet est uniquement à des fins éducatives. Tous les tests seront effectués dans un environnement de laboratoire Docker local.