
Exploit de preuve de concept pour un contournement d'authentification dans le point de terminaison WebSocket du terminal de marimo, permettant l'exécution de commandes sans authentification dans les versions antérieures à 0.23.0.
Ce dépôt contient CVE-2026-39987 affectant les versions de marimo antérieures à 0.23.0.
La vulnérabilité se situe dans le point de terminaison WebSocket du terminal, où une application insuffisante de l'authentification peut permettre à un utilisateur distant non authentifié d'accéder aux fonctionnalités du terminal dans certaines conditions de déploiement.
| Affectées | Corrigées |
|---|---|
| < 0.23.0 | 0.23.0 |
Un attaquant capable d'atteindre le service marimo concerné pourrait interagir avec le point de terminaison du terminal sans autorisation appropriée.
Les impacts potentiels incluent :
git clone https://github.com/vanhari/CVE-2026-39987.git
cd CVE-2026-39987
python3 exp.py
