
CVE-2026-39987

Uno strumento notebook reattivo per Python ha regalato agli attaccanti una shell completa in una sola richiesta WebSocket.
CVE-2026-39987 è una vulnerabilità RCE critica pre-autenticazione in marimo — un popolare notebook reattivo open-source per Python (alternativa moderna a Jupyter).
/terminal/wsLo sfruttamento è stato osservato in natura entro ~10 ore dalla divulgazione pubblica — non era necessario alcun codice di exploit pubblico.
L'endpoint /terminal/ws controllava solo la modalità di esecuzione e il supporto della piattaforma.
A differenza di altri endpoint (es. /ws), saltava completamente validate_auth().
Ciò consentiva a qualsiasi utente non autenticato in grado di raggiungere il server marimo di:
marimo 0.23.0 (rilasciata ad aprile 2026)
Patch: È stata aggiunta una corretta validazione dell'autenticazione all'endpoint WebSocket del terminale.
pip install --upgrade "marimo>=0.23.0"
Avviso ufficiale:
GHSA-2679-6mx9-h9xc
Commit della patch:
marimo-team/marimo@c24d480
pip-audit, Dependabot o OSVRealizzato con ❤️ per la comunità open-source
Rimanete al sicuro. Aggiornate presto. Aggiornate spesso.