Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-39987_exploit — Эксплойт для Marimo pre-auth RCE через обход аутентификации WebSocket, обеспечивающий интерактивный доступ к оболочке на затронутых версиях. | Kitploit
Инструменты/GitHubGitHub/mki9/cve-2026-39987_exploit
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubmki9/cve-2026-39987_exploit

CVE-2026-39987_exploit

Эксплойт для Marimo pre-auth RCE через обход аутентификации WebSocket, обеспечивающий интерактивный доступ к оболочке на затронутых версиях.

Репозиторий
625 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔥 CVE-2026-39987 | Marimo Pre-Auth RCE Exploit

** Exploitation Framework ** | Full Remote Code Execution (RCE) | WebSocket Auth Bypass


🧠 Чтобы узнать команды

Откройте файл website.html


🎯 Обзор

Этот эксплойт нацелен на приложения Marimo, работающие с WebSocket на порту 2718 (по умолчанию). Уязвимость позволяет неаутентифицированное выполнение команд через обход аутентификации WebSocket, предоставляя атакующим полные возможности удалённого выполнения кода.

АтрибутДетали
CVE IDCVE-2026-39987
Вектор атакиОбход аутентификации WebSocket
Тип оболочкиИнтерактивный PTY (Pseudo-Terminal)
ВоздействиеПолное удалённое выполнение кода (RCE)
Оценка CVSS9.3 (Критическая)
Затронутые версииMarimo ≤ 0.20.4

🔬 Детали уязвимости

Уязвимость существует в механизме рукопожатия WebSocket в приложениях Marimo. Из-за некорректной проверки аутентификации атакующий может:

  1. Установить WebSocket-соединение без действительных учётных данных
  2. Внедрить произвольные команды операционной системы
  3. Выполнять команды с привилегиями пользователя службы Marimo
  4. Получить интерактивный доступ к оболочке целевой системы

Основная причина: Отсутствие проверки аутентификации в обработчике обновления WebSocket позволяет неаутентифицированное внедрение команд.


⚙️ Установка

# Клонирование репозитория

python3 -m venv venv
source venv/bin/activate 


git clone https://github.com/mki9/CVE-2026-39987_exploit.git
cd CVE-2026-39987_exploit
chmod +x *



# Команды эксплойта

* /  Интерактивная оболочка (по умолчанию)

1 / python CVE-2026-39987_exploit.py <TARGET_IP>

* / help
 
2 / python CVE-2026-39987_exploit.py


# Установка необходимых зависимостей
pip install websocket-client colorama rich pyfiglet


🔬 Для запуска сканирования

python CVE-2026-39987_scanner.py 

# Введите 

[*] Weaponized WebSocket Exploit Test
[!] Authorized Use Only

[?] Enter target IP address or hostname:
>>  <TARGET_IP>


Конец


Скачать инструмент