アップデート一覧に戻る
UpdatedSep 2, 2026

CVE-2026-39987 — Updated!

CVE-2026-39987 用のシンプルな POC

共有

CVE-2026-39987 エクスプロイトPOC

概要

このリポジトリには、Marimoにおける認証前リモートコード実行(RCE)の脆弱性であるCVE-2026-39987用の概念実証(POC)スクリプトが含まれています。このエクスプロイトはWebSocketエンドポイントを利用して、対象システム上で任意のコマンドを実行します。

脆弱性の詳細

  • CVE ID: CVE-2026-39987
  • 影響を受けるコンポーネント: ターミナルWebSocketエンドポイント(/terminal/ws
  • 影響: 認証なしでの不正なリモートコード実行
  • 影響を受けるバージョン: <= 0.20.4

アドバイザリ参照

前提条件

  • Python 3.x
  • 必要なパッケージ:
    pip install websocket-client
    

使用方法

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

パラメータ

-u, --url: 対象URL(例: http://localhost:2718)
-c --command: 実行するコマンド(デフォルトは id && whoami && hostname)
-h, --help

免責事項

このスクリプトは教育および研究目的のみを意図しています。
責任を持って、所有しているシステムまたは明示的なテスト許可を得たシステムに対してのみ使用してください。
このツールの誤用は、意図しない結果や潜在的なセキュリティリスクを引き起こす可能性があります。
このスクリプトを使用することで、実行されたすべてのアクションに対して単独で責任を負うことを承認したものとみなされます。

カテゴリ