Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-39987_exploit — Marimo 预认证 RCE 漏洞的利用程序,通过 WebSocket 认证绕过实现交互式 Shell 访问,适用于受影响版本。 | Kitploit
工具/GitHubGitHub/mki9/cve-2026-39987_exploit
漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试远程访问工具
GitHubmki9/cve-2026-39987_exploit

CVE-2026-39987_exploit

Marimo 预认证 RCE 漏洞的利用程序,通过 WebSocket 认证绕过实现交互式 Shell 访问,适用于受影响版本。

查看仓库
625个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔥 CVE-2026-39987 | Marimo 预认证 RCE 漏洞利用

** 漏洞利用框架 ** | 完整远程代码执行(RCE) | WebSocket 认证绕过


🧠 了解命令详情

打开文件 website.html


🎯 概述

该漏洞利用针对在端口 2718(默认)上运行 WebSocket 的 Marimo 应用程序。该漏洞允许通过 WebSocket 认证绕过实现未授权命令执行,使攻击者获得完整的远程代码执行能力。

属性详情
CVE IDCVE-2026-39987
攻击向量WebSocket 认证绕过
Shell 类型交互式 PTY(伪终端)
影响完整远程代码执行(RCE)
CVSS 评分9.3(严重)
受影响版本Marimo ≤ 0.20.4

🔬 漏洞详情

该漏洞存在于 Marimo 应用程序的 WebSocket 握手机制中。由于认证验证不当,攻击者可以:

  1. 在无有效凭据的情况下建立 WebSocket 连接
  2. 注入任意操作系统命令
  3. 以 Marimo 服务用户的权限执行命令
  4. 获得目标系统的交互式 shell 访问权限

根本原因:WebSocket 升级处理器中缺少认证检查,导致未授权命令注入。


⚙️ 安装

# 克隆仓库

python3 -m venv venv
source venv/bin/activate 


git clone https://github.com/mki9/CVE-2026-39987_exploit.git
cd CVE-2026-39987_exploit
chmod +x *



# 漏洞利用命令

* / 交互式 Shell(默认)

1 / python CVE-2026-39987_exploit.py <TARGET_IP>

* / help
 
2 / python CVE-2026-39987_exploit.py


# 安装所需依赖
pip install websocket-client colorama rich pyfiglet


🔬 运行扫描

python CVE-2026-39987_scanner.py 

# 输入 

[*] Weaponized WebSocket Exploit Test
[!] Authorized Use Only

[?] Enter target IP address or hostname:
>>  <TARGET_IP>


结束


下载工具