
UpdatedSep 2, 2026
CVE-2026-39987 — Updated!
CVE-2026-39987 用のシンプルな POC
CVE-2026-39987 エクスプロイトPOC
概要
このリポジトリには、Marimoにおける認証前リモートコード実行(RCE)の脆弱性であるCVE-2026-39987用の概念実証(POC)スクリプトが含まれています。このエクスプロイトはWebSocketエンドポイントを利用して、対象システム上で任意のコマンドを実行します。
脆弱性の詳細
- CVE ID: CVE-2026-39987
- 影響を受けるコンポーネント: ターミナルWebSocketエンドポイント(
/terminal/ws) - 影響: 認証なしでの不正なリモートコード実行
- 影響を受けるバージョン: <= 0.20.4
アドバイザリ参照
前提条件
- Python 3.x
- 必要なパッケージ:
pip install websocket-client
使用方法
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
パラメータ
-u, --url: 対象URL(例: http://localhost:2718)
-c --command: 実行するコマンド(デフォルトは id && whoami && hostname)
-h, --help
免責事項
このスクリプトは教育および研究目的のみを意図しています。
責任を持って、所有しているシステムまたは明示的なテスト許可を得たシステムに対してのみ使用してください。
このツールの誤用は、意図しない結果や潜在的なセキュリティリスクを引き起こす可能性があります。
このスクリプトを使用することで、実行されたすべてのアクションに対して単独で責任を負うことを承認したものとみなされます。