这个 Python 脚本利用存在漏洞的 marimo /terminal/ws 端点,并返回一个交互式 shell。
使用方法: 唯一需要修改的是脚本中的 HOST 变量。 更改 HOST 变量后,在终端中执行脚本,如下例所示:
使用示例: python3 CVE-2026-39987.py
-- 如果目标存在漏洞,交互式 shell 将启动 --
有关 CVE-2026-39987 的信息,请打开此链接 -> https://nvd.nist.gov/vuln/detail/CVE-2026-39987
注意:如果你尚未安装 websocket-client 库,请在运行脚本前先执行以下操作,否则脚本将无法正常工作。
通过输入以下命令安装该库:pip3 install websocket-client 如果你收到如下错误: " This environment is externally managed ╰─> To install Python packages system-wide, try < your package manager here > install xyz, where xyz is the package you are trying to install. "
#该命令创建一个文件夹,你将在此文件夹中创建 venv(第 2 步中)
通过输入以下命令创建虚拟环境:步骤 1 -> mkdir /path/to/venv-folder #此命令创建 Python venv 步骤 2 -> python3 -m venv /path/to/venv-folder #此命令激活 venv 步骤 3 -> source /path/to/venv-folder/bin/activate #此命令安装 websocket-client 库 步骤 4 -> pip3 install websocket-client
如果你已完成上述所有步骤,请在虚拟环境仍处于激活状态时运行脚本。 要退出虚拟环境,请输入命令 -> deactivate