Voltar às atualizações
UpdatedSep 2, 2026

CVE-2026-39987 — Updated!

POC simples para CVE-2026-39987

Compartilhar

CVE-2026-39987 Exploit POC

Visão Geral

Este repositório contém um script de Prova de Conceito (POC) para a CVE-2026-39987, uma vulnerabilidade de Execução Remota de Código (RCE) pré-autenticação no Marimo. O exploit utiliza um endpoint WebSocket para executar comandos arbitrários no sistema alvo.

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2026-39987
  • Componente Afetado: Endpoint WebSocket do Terminal (/terminal/ws)
  • Impacto: Execução remota de código não autorizada sem autenticação
  • Versões Afetadas: <= 0.20.4

Referência do Aviso

Pré-requisitos

  • Python 3.x
  • Pacotes necessários:
    pip install websocket-client
    

Uso

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

Parâmetros

-u, --url: URL do alvo (ex.: http://localhost:2718)
-c --command: Comando a ser executado (padrão: id && whoami && hostname)
-h, --help

Este script destina-se exclusivamente a fins educacionais e de pesquisa.
Use com responsabilidade e apenas contra sistemas que você possui ou para os quais tenha permissão explícita de teste.
O uso indevido desta ferramenta pode resultar em consequências não intencionais e riscos potenciais de segurança.
Ao usar este script, você reconhece que é o único responsável por quaisquer ações realizadas.

Categorias