CVE-2026-39987
marimo 受预认证远程代码执行漏洞影响,漏洞源于终端 WebSocket 认证绕过
- 已发布
- 2026年4月9日
- 已更新
- 2026年4月24日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年4月23日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
marimo 是一个响应式 Python 笔记本。在 0.23.0 之前,Marimo 存在一个 Pre-Auth RCE 漏洞。终端 WebSocket 端点 `/terminal/ws` 缺乏身份验证校验,允许未认证的攻击者获取完整的 PTY shell 并执行任意系统命令。与其他正确调用 `validate_auth()` 进行身份验证的 WebSocket 端点(例如 `/ws`)不同,`/terminal/ws` 端点在接受连接前仅检查运行模式和平台支持情况,完全跳过了身份验证校验。该漏洞已在 0.23.0 中修复。
来源
23- CVE-2026-39987漏洞利用
CVE-2026-39987 针对 marimo 0.20.4 的 PoC
这个 Python 脚本利用了存在漏洞的 marimo /terminal/ws 端点,并返回一个交互式 Shell。
- CVE-2026-39987漏洞利用
针对 Marimo 0.23.0 之前版本的漏洞利用。通过 WebSocket 端点:/terminal/ws 的预认证 RCE 漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。