Назад к обновлениям
UpdatedSep 2, 2026

CVE-2026-39987 — Updated!

Простой POC для CVE-2026-39987

Поделиться

CVE-2026-39987 Эксплойт POC

Обзор

Этот репозиторий содержит Proof-of-Concept (POC) скрипт для CVE-2026-39987, уязвимости удалённого выполнения кода (RCE) до аутентификации в Marimo. Эксплойт использует WebSocket-конечную точку для выполнения произвольных команд на целевой системе.

Детали уязвимости

  • CVE ID: CVE-2026-39987
  • Затронутый компонент: WebSocket-конечная точка терминала (/terminal/ws)
  • Воздействие: Несанкционированное удалённое выполнение кода без аутентификации
  • Затронутые версии: <= 0.20.4

Ссылка на рекомендации

Предварительные требования

  • Python 3.x
  • Требуемые пакеты:
    pip install websocket-client
    

Использование

python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"

Параметры

-u, --url: URL целевой системы (например, http://localhost:2718)
-c --command: Команда для выполнения (по умолчанию id && whoami && hostname)
-h, --help

Отказ от ответственности

Этот скрипт предназначен только для образовательных и исследовательских целей.
Используйте ответственно и только против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Неправильное использование этого инструмента может привести к непредвиденным последствиям и потенциальным рискам безопасности.
Используя этот скрипт, вы подтверждаете, что несёте полную ответственность за любые выполненные действия.

Категории