
CVE-2026-39987 — Updated!
Простой POC для CVE-2026-39987
CVE-2026-39987 Эксплойт POC
Обзор
Этот репозиторий содержит Proof-of-Concept (POC) скрипт для CVE-2026-39987, уязвимости удалённого выполнения кода (RCE) до аутентификации в Marimo. Эксплойт использует WebSocket-конечную точку для выполнения произвольных команд на целевой системе.
Детали уязвимости
- CVE ID: CVE-2026-39987
- Затронутый компонент: WebSocket-конечная точка терминала (
/terminal/ws) - Воздействие: Несанкционированное удалённое выполнение кода без аутентификации
- Затронутые версии: <= 0.20.4
Ссылка на рекомендации
Предварительные требования
- Python 3.x
- Требуемые пакеты:
pip install websocket-client
Использование
python exploit.py -u <TARGET_URL> [-c ""]
python exploit.py -u http://example.com:2718 -c "cat /etc/passwd"
Параметры
-u, --url: URL целевой системы (например, http://localhost:2718)
-c --command: Команда для выполнения (по умолчанию id && whoami && hostname)
-h, --help
Отказ от ответственности
Этот скрипт предназначен только для образовательных и исследовательских целей.
Используйте ответственно и только против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Неправильное использование этого инструмента может привести к непредвиденным последствиям и потенциальным рискам безопасности.
Используя этот скрипт, вы подтверждаете, что несёте полную ответственность за любые выполненные действия.