
CVE-2026-39987

एक रिएक्टिव Python नोटबुक टूल ने हमलावरों को एक WebSocket अनुरोध में पूर्ण शेल दे दिया।
CVE-2026-39987 marimo — Python के लिए एक लोकप्रिय ओपन-सोर्स रिएक्टिव नोटबुक (आधुनिक Jupyter विकल्प) की एक गंभीर pre-auth RCE भेद्यता है।
/terminal/ws WebSocket एंडपॉइंट पर प्रमाणीकरण का अभावसार्वजनिक खुलासे के ~10 घंटे के भीतर शोषण जंगल में देखा गया — किसी सार्वजनिक शोषण कोड की आवश्यकता नहीं थी।
/terminal/ws एंडपॉइंट केवल रनिंग मोड और प्लेटफ़ॉर्म समर्थन की जाँच करता था।
अन्य एंडपॉइंट्स (जैसे /ws) के विपरीत, यह validate_auth() को पूरी तरह से छोड़ देता था।
इससे कोई भी बिना प्रमाणीकरण वाला उपयोगकर्ता जो marimo सर्वर तक पहुँच सकता था, निम्न कार्य कर सकता था:


marimo 0.23.0 (अप्रैल 2026 में जारी)
पैच: टर्मिनल WebSocket एंडपॉइंट में उचित प्रमाणीकरण सत्यापन जोड़ा गया।
pip install --upgrade "marimo>=0.23.0"
आधिकारिक सलाह:
GHSA-2679-6mx9-h9xc
पैच कमिट:
marimo-team/marimo@c24d480
pip-audit, Dependabot, या OSV जैसे टूल से अपने वातावरण को स्कैन करेंओपन-सोर्स समुदाय के लिए ❤️ के साथ बनाया गया
सुरक्षित रहें। जल्दी अपडेट करें। बार-बार अपडेट करें।