
CVE-2026-39987

Uma ferramenta de notebook reativo em Python deu a atacantes um shell completo em uma única requisição WebSocket.
CVE-2026-39987 é uma vulnerabilidade crítica de RCE sem autenticação no marimo — um notebook reativo open-source popular para Python (alternativa moderna ao Jupyter).
/terminal/wsA exploração foi observada na prática em ~10 horas após a divulgação pública — nenhum código de exploit público foi necessário.
O endpoint /terminal/ws apenas verificava o modo de execução e o suporte da plataforma.
Diferente de outros endpoints (ex.: /ws), ele ignorava validate_auth() por completo.
Isso permitia que qualquer usuário não autenticado que conseguisse alcançar o servidor marimo pudesse:
marimo 0.23.0 (lançado em abril de 2026)
Correção: Validação de autenticação adequada foi adicionada ao endpoint WebSocket do terminal.
pip install --upgrade "marimo>=0.23.0"
Aviso Oficial:
GHSA-2679-6mx9-h9xc
Commit do Patch:
marimo-team/marimo@c24d480
pip-audit, Dependabot ou OSVFeito com ❤️ para a comunidade open-source
Fiquem seguros. Atualizem cedo. Atualizem com frequência.