
CVE-2026-39987

반응형 Python 노트북 도구로 인해 공격자가 단일 WebSocket 요청으로 전체 셸을 얻을 수 있었습니다.
CVE-2026-39987은 marimo (현대적인 Jupyter 대안)에서 발견된 중대한 인증 전 RCE 취약점입니다.
/terminal/ws WebSocket 엔드포인트에 대한 인증 부재공개 후 약 10시간 이내에 실제 공격이 관찰되었으며, 공개된 익스플로잇 코드가 필요하지 않았습니다.
/terminal/ws 엔드포인트는 실행 모드와 플랫폼 지원만 확인했습니다.
다른 엔드포인트(예: /ws)와 달리 validate_auth()를 완전히 건너뛰었습니다.
이로 인해 marimo 서버에 접근할 수 있는 인증되지 않은 사용자는 다음을 수행할 수 있었습니다:
marimo 0.23.0 (2026년 4월 출시)
패치: 터미널 WebSocket 엔드포인트에 적절한 인증 검증이 추가되었습니다.
pip install --upgrade "marimo>=0.23.0"
공식 권고:
GHSA-2679-6mx9-h9xc
패치 커밋:
marimo-team/marimo@c24d480
pip-audit, Dependabot, 또는 OSV와 같은 도구로 환경 스캔오픈 소스 커뮤니티를 위해 ❤️로 제작되었습니다
안전하게 지키세요. 일찍 업데이트하고, 자주 업데이트하세요.