
CVE-2026-39987

リアクティブなPythonノートブックツールにより、攻撃者は1回のWebSocketリクエストで完全なシェルを手に入れることができました。
CVE-2026-39987 は、marimo(Python向けの一般的なオープンソースのリアクティブノートブック。モダンなJupyterの代替品)における重大な認証前RCEの脆弱性です。
/terminal/ws WebSocketエンドポイントにおける認証の欠如公開から約10時間以内に実際の悪用が観測されました — 公開されたエクスプロイトコードは必要ありませんでした。
/terminal/ws エンドポイントは、実行モードとプラットフォームのサポートのみをチェックしていました。
他のエンドポイント(例: /ws)とは異なり、validate_auth() を完全にスキップしていました。
これにより、marimoサーバーに到達できるすべての未認証ユーザーは以下が可能になりました:
marimo 0.23.0(2026年4月リリース)
パッチ: ターミナルWebSocketエンドポイントに適切な認証検証が追加されました。
pip install --upgrade "marimo>=0.23.0"
公式アドバイザリ:
GHSA-2679-6mx9-h9xc
パッチコミット:
marimo-team/marimo@c24d480
pip-audit、Dependabot、OSVなどのツールを使用して環境をスキャンするオープンソースコミュニティのために❤️を込めて作られました
安全に。更新は早めに、頻繁に。