
Exploit proof-of-concept per un bypass dell'autenticazione nell'endpoint WebSocket del terminale di marimo, che consente l'esecuzione di comandi senza autenticazione nelle versioni precedenti alla 0.23.0.
Questo repository contiene CVE-2026-39987 che interessa le versioni di marimo precedenti alla 0.23.0.
La vulnerabilità è presente nell'endpoint WebSocket del terminale, dove un'applicazione insufficiente dell'autenticazione può consentire a un utente remoto non autenticato di accedere alle funzionalità del terminale in determinate condizioni di distribuzione.
| Affetta | Corretta |
|---|---|
| < 0.23.0 | 0.23.0 |
Un attaccante che riesce a raggiungere il servizio marimo interessato potrebbe essere in grado di interagire con l'endpoint del terminale senza la dovuta autorizzazione.
I potenziali impatti includono:
git clone https://github.com/vanhari/CVE-2026-39987.git
cd CVE-2026-39987
python3 exp.py
