
CVE-2026-39987 — Updated!
POC simples para CVE-2026-39987
CVE-2026-39987 Exploit POC
Visão Geral
Este repositório contém um script de Prova de Conceito (POC) para a CVE-2026-39987, uma vulnerabilidade de Execução Remota de Código (RCE) pré-autenticação no Marimo. O exploit utiliza um endpoint WebSocket para executar comandos arbitrários no sistema alvo.
Detalhes da Vulnerabilidade
- ID CVE: CVE-2026-39987
- Componente Afetado: Endpoint WebSocket do Terminal (
/terminal/ws) - Impacto: Execução remota de código não autorizada sem autenticação
- Versões Afetadas: <= 0.20.4
Referência do Aviso
Pré-requisitos
- Python 3.x
- Pacotes necessários:
pip install websocket-client
Uso
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
Parâmetros
-u, --url: URL do alvo (ex.: http://localhost:2718)
-c --command: Comando a ser executado (padrão: id && whoami && hostname)
-h, --help
Aviso Legal
Este script destina-se exclusivamente a fins educacionais e de pesquisa.
Use com responsabilidade e apenas contra sistemas que você possui ou para os quais tenha permissão explícita de teste.
O uso indevido desta ferramenta pode resultar em consequências não intencionais e riscos potenciais de segurança.
Ao usar este script, você reconhece que é o único responsável por quaisquer ações realizadas.