
CVE-2026-39987

Реактивный инструмент для Python-ноутбуков предоставил атакующим полную оболочку одним WebSocket-запросом.
CVE-2026-39987 — это критическая RCE-уязвимость без аутентификации в marimo — популярном open-source реактивном блокноте для Python (современной альтернативе Jupyter).
/terminal/wsЭксплуатация наблюдалась в реальных атаках в течение ~10 часов после публичного раскрытия — публичный эксплойт не требовался.
Эндпоинт /terminal/ws проверял только режим запуска и поддержку платформы.
В отличие от других эндпоинтов (например, /ws), он полностью пропускал validate_auth().
Это позволяло любому неаутентифицированному пользователю, имеющему доступ к серверу marimo:


marimo 0.23.0 (выпущена в апреле 2026 года)
Патч: к WebSocket-эндпоинту терминала добавлена корректная проверка аутентификации.
pip install --upgrade "marimo>=0.23.0"
Официальный бюллетень:
GHSA-2679-6mx9-h9xc
Коммит с патчем:
marimo-team/marimo@c24d480
pip-audit, Dependabot или OSVСделано с ❤️ для open-source сообщества
Будьте в безопасности. Обновляйтесь рано. Обновляйтесь часто.