Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/0xblackash/cve-2026-39987
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingИнструмент Удаленного Доступа
GitHub0xblackash/cve-2026-39987

CVE-2026-39987

CVE-2026-39987

Репозиторий
134 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚠️ CVE-2026-39987 — Неаутентифицированная оболочка в marimo (< 0.23.0)

marimo

Critical CVSS 9.3 Patched

Реактивный инструмент для Python-ноутбуков предоставил атакующим полную оболочку одним WebSocket-запросом.


📌 Обзор

CVE-2026-39987 — это критическая RCE-уязвимость без аутентификации в marimo — популярном open-source реактивном блокноте для Python (современной альтернативе Jupyter).

  • Затронутые версии: все версии < 0.23.0 (официально подтверждено)
  • Оценка CVSS: 9.3 (критическая)
  • Тип: отсутствие аутентификации на WebSocket-эндпоинте /terminal/ws
  • Воздействие: неаутентифицированные атакующие могли открыть полную интерактивную PTY-оболочку и выполнять произвольные команды на сервере.

Эксплуатация наблюдалась в реальных атаках в течение ~10 часов после публичного раскрытия — публичный эксплойт не требовался.


🛠️ Технические детали

Скачать инструмент

Эндпоинт /terminal/ws проверял только режим запуска и поддержку платформы.
В отличие от других эндпоинтов (например, /ws), он полностью пропускал validate_auth().

Это позволяло любому неаутентифицированному пользователю, имеющему доступ к серверу marimo:

  • Запустить полную терминальную оболочку
  • Исследовать файловую систему
  • Похитить учётные данные
  • Выполнять произвольные системные команды

📷 Скриншот

CVE-2026-39987 0
CVE-2026-39987

✅ Исправлено в

marimo 0.23.0 (выпущена в апреле 2026 года)

Патч: к WebSocket-эндпоинту терминала добавлена корректная проверка аутентификации.

root@kitploit:~
pip install --upgrade "marimo>=0.23.0"

Официальный бюллетень:
GHSA-2679-6mx9-h9xc

Коммит с патчем:
marimo-team/marimo@c24d480


🚨 Рекомендации

  • Немедленно обновитесь до marimo ≥ 0.23.0
  • Включите строгую аутентификацию при запуске marimo
  • Избегайте прямого доступа marimo к интернету, если это не необходимо
  • Используйте сегментацию сети, обратные прокси с аутентификацией или изоляцию контейнеров
  • Сканируйте свои окружения с помощью таких инструментов, как pip-audit, Dependabot или OSV

📊 Хронология

  • Раскрытие: 9 апреля 2026 года
  • Первая эксплуатация: ~9–10 часов после раскрытия
  • Выпуск исправления: апрель 2026 года (v0.23.0)

🔗 Ссылки

  • NVD - CVE-2026-39987
  • marimo GitHub Security Advisory
  • The Hacker News Coverage
  • Sysdig Threat Research

Сделано с ❤️ для open-source сообщества
Будьте в безопасности. Обновляйтесь рано. Обновляйтесь часто.