Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-39987 — CVE-2026-39987 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-39987
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingStrumento di Accesso Remoto
GitHub0xblackash/cve-2026-39987

CVE-2026-39987

CVE-2026-39987

Vedi Repository
14 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

⚠️ CVE-2026-39987 — Shell non autenticata in marimo (< 0.23.0)

marimo

Critical CVSS 9.3 Patched

Uno strumento notebook reattivo per Python ha regalato agli attaccanti una shell completa in una sola richiesta WebSocket.


📌 Panoramica

CVE-2026-39987 è una vulnerabilità RCE critica pre-autenticazione in marimo — un popolare notebook reattivo open-source per Python (alternativa moderna a Jupyter).

  • Versioni interessate: Tutte le versioni < 0.23.0 (confermato ufficialmente)
  • Punteggio CVSS: 9.3 (Critico)
  • Tipo: Autenticazione mancante sull'endpoint WebSocket /terminal/ws
  • Impatto: Attaccanti non autenticati potevano aprire una shell PTY interattiva completa ed eseguire comandi arbitrari sul server.

Lo sfruttamento è stato osservato in natura entro ~10 ore dalla divulgazione pubblica — non era necessario alcun codice di exploit pubblico.


🛠️ Dettagli tecnici

L'endpoint /terminal/ws controllava solo la modalità di esecuzione e il supporto della piattaforma.
A differenza di altri endpoint (es. /ws), saltava completamente validate_auth().

Ciò consentiva a qualsiasi utente non autenticato in grado di raggiungere il server marimo di:

  • Aprire una shell terminale completa
  • Esplorare il filesystem
  • Rubare credenziali
  • Eseguire comandi di sistema arbitrari

📷 Screenshot

CVE-2026-39987 0 CVE-2026-39987

✅ Corretto in

marimo 0.23.0 (rilasciata ad aprile 2026)

Patch: È stata aggiunta una corretta validazione dell'autenticazione all'endpoint WebSocket del terminale.

root@kitploit:~
pip install --upgrade "marimo>=0.23.0"

Avviso ufficiale:
GHSA-2679-6mx9-h9xc

Commit della patch:
marimo-team/marimo@c24d480


🚨 Raccomandazioni

  • Aggiornare immediatamente a marimo ≥ 0.23.0
  • Abilitare un'autenticazione forte quando si esegue marimo
  • Evitare di esporre marimo direttamente su Internet, se non necessario
  • Utilizzare segmentazione di rete, reverse proxy con autenticazione o isolamento dei container
  • Scansionare i propri ambienti con strumenti come pip-audit, Dependabot o OSV

📊 Cronologia

  • Divulgazione: 9 aprile 2026
  • Primo sfruttamento: ~9–10 ore dopo la divulgazione
  • Fix rilasciato: aprile 2026 (v0.23.0)

🔗 Riferimenti

  • NVD - CVE-2026-39987
  • Advisory di sicurezza GitHub di marimo
  • Copertura di The Hacker News
  • Ricerca sulle minacce di Sysdig

Realizzato con ❤️ per la comunità open-source
Rimanete al sicuro. Aggiornate presto. Aggiornate spesso.

Scarica lo strumento