
一个响应式Python笔记本工具让攻击者仅通过一个WebSocket请求就获得了完整Shell。
CVE-2026-39987 是一个严重的预认证RCE漏洞,存在于 marimo 中——一个流行的开源Python响应式笔记本(现代Jupyter替代品)。
/terminal/ws WebSocket端点缺少身份验证在公开披露后约10小时内,该漏洞就已在野外被利用——无需公开的漏洞利用代码。
/terminal/ws 端点仅检查运行模式和平台支持。
与其他端点(例如 /ws)不同,它完全跳过了 validate_auth()。
这使得任何能够访问marimo服务器的未认证用户可以:
marimo 0.23.0(2026年4月发布)
补丁:为终端WebSocket端点添加了正确的身份验证校验。
pip install --upgrade "marimo>=0.23.0"
官方公告:
GHSA-2679-6mx9-h9xc
补丁提交:
marimo-team/marimo@c24d480
pip-audit、Dependabot 或 OSV 等工具扫描您的环境用❤️为开源社区制作
保持安全。及早更新。经常更新。