
POC simples para CVE-2026-39987
Este repositório contém um script de Prova de Conceito (POC) para a CVE-2026-39987, uma vulnerabilidade de Execução Remota de Código (RCE) pré-autenticação no Marimo. O exploit utiliza um endpoint WebSocket para executar comandos arbitrários no sistema alvo.
/terminal/ws)pip install websocket-client
python exploit.py -u <TARGET_URL> [-c ""] python exploit.py -u -c "cat /etc/passwd"
-u, --url: URL do alvo (ex.: http://localhost:2718)
-c --command: Comando a ser executado (padrão: id && whoami && hostname)
-h, --help
Este script destina-se exclusivamente a fins educacionais e de pesquisa.
Use com responsabilidade e apenas contra sistemas que você possui ou para os quais tenha permissão explícita de teste.
O uso indevido desta ferramenta pode resultar em consequências não intencionais e riscos potenciais de segurança.
Ao usar este script, você reconhece que é o único responsável por quaisquer ações realizadas.