
CVE-2026-39987 — Updated!
Semplice POC per CVE-2026-39987
CVE-2026-39987 Exploit POC
Panoramica
Questo repository contiene uno script Proof-of-Concept (POC) per CVE-2026-39987, una vulnerabilità di Remote Code Execution (RCE) pre-autenticazione in Marimo. L'exploit sfrutta un endpoint WebSocket per eseguire comandi arbitrari sul sistema target.
Dettagli della vulnerabilità
- ID CVE: CVE-2026-39987
- Componente interessato: Endpoint WebSocket del terminale (
/terminal/ws) - Impatto: Esecuzione remota di codice non autorizzata senza autenticazione
- Versioni interessate: <= 0.20.4
Riferimento advisory
Prerequisiti
- Python 3.x
- Pacchetti richiesti:
pip install websocket-client
Utilizzo
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
Parametri
-u, --url: URL del target (es. http://localhost:2718)
-c --command: Comando da eseguire (predefinito: id && whoami && hostname)
-h, --help
Disclaimer
Questo script è destinato esclusivamente a scopi educativi e di ricerca.
Usalo in modo responsabile e solo contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione a testare.
L'uso improprio di questo strumento può comportare conseguenze indesiderate e potenziali rischi per la sicurezza.
Utilizzando questo script, riconosci di essere l'unico responsabile per qualsiasi azione intrapresa.