Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-39987 — CVE-2026-39987 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-39987
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育レッドチーミングリモートアクセスツール
GitHub0xblackash/cve-2026-39987

CVE-2026-39987

CVE-2026-39987

リポジトリを見る
134ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

⚠️ CVE-2026-39987 — marimo (< 0.23.0) における未認証シェル

marimo

Critical CVSS 9.3 Patched

リアクティブなPythonノートブックツールにより、攻撃者は1回のWebSocketリクエストで完全なシェルを手に入れることができました。


📌 概要

CVE-2026-39987 は、marimo(Python向けの一般的なオープンソースのリアクティブノートブック。モダンなJupyterの代替品)における重大な認証前RCEの脆弱性です。

  • 影響を受けるバージョン: すべてのバージョン < 0.23.0(公式に確認済み)
  • CVSSスコア: 9.3(重大)
  • 種別: /terminal/ws WebSocketエンドポイントにおける認証の欠如
  • 影響: 未認証の攻撃者が完全な対話型PTYシェルを開き、サーバー上で任意のコマンドを実行できる可能性があります。

公開から約10時間以内に実際の悪用が観測されました — 公開されたエクスプロイトコードは必要ありませんでした。


🛠️ 技術的詳細

/terminal/ws エンドポイントは、実行モードとプラットフォームのサポートのみをチェックしていました。
他のエンドポイント(例: /ws)とは異なり、validate_auth() を完全にスキップしていました。

これにより、marimoサーバーに到達できるすべての未認証ユーザーは以下が可能になりました:

  • 完全なターミナルシェルの起動
  • ファイルシステムの探索
  • 認証情報の窃取
  • 任意のシステムコマンドの実行

📷 スクリーンショット

CVE-2026-39987 0 CVE-2026-39987

✅ 修正バージョン

marimo 0.23.0(2026年4月リリース)

パッチ: ターミナルWebSocketエンドポイントに適切な認証検証が追加されました。

root@kitploit:~
pip install --upgrade "marimo>=0.23.0"

公式アドバイザリ:
GHSA-2679-6mx9-h9xc

パッチコミット:
marimo-team/marimo@c24d480


🚨 推奨事項

  • marimo ≥ 0.23.0 へ直ちにアップグレードする
  • marimoを実行する際は強力な認証を有効にする
  • 必要な場合を除き、marimoをインターネットに直接公開しない
  • ネットワークセグメンテーション、認証付きリバースプロキシ、コンテナ分離を使用する
  • pip-audit、Dependabot、OSVなどのツールを使用して環境をスキャンする

📊 タイムライン

  • 開示: 2026年4月9日
  • 最初の悪用: 開示から約9〜10時間後
  • 修正版リリース: 2026年4月(v0.23.0)

🔗 参照リンク

  • NVD - CVE-2026-39987
  • marimo GitHub Security Advisory
  • The Hacker News Coverage
  • Sysdig Threat Research

オープンソースコミュニティのために❤️を込めて作られました
安全に。更新は早めに、頻繁に。

ツールをダウンロード