CVE-2026-39987: fallo crítico en marimo-team marimo
marimo Affected by Pre-Auth Remote Code Execution via Terminal WebSocket Authentication Bypass
Publicada el · Actualizada el
100Vexday Risk Score
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 9.3epss 38%
de la publicación al arma3 días
Publicada en NVD9 abr
1ª PoC+3d
CISA KEV+14d
probabilidad de explotación
38%top 1% de las CVE
explotación observada
síCISA + VulnCheck
52 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-05-07
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
En resumen
marimo, un notebook Python reactivo, tiene una falla crítica que permite a cualquiera acceder a su terminal sin autenticación, ejecutando comandos arbitrarios en el servidor. Esto elimina todas las protecciones de seguridad.
Detalle técnico
El endpoint WebSocket /terminal/ws no valida autenticación antes de aceptar conexiones, otorgando acceso completo a shell PTY. A diferencia de otros endpoints que invocan validate_auth(), este solo verifica modo de ejecución y compatibilidad de plataforma, habilitando ejecución remota de código sin autenticación previa.
Resumen generado y traducido por IA a partir de la descripción oficial.
marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket endpoints (e.g., /ws) that correctly call validate_auth() for authentication, the /terminal/ws endpoint only checks the running mode and platform support before accepting connections, completely skipping authentication verification. This vulnerability is fixed in 0.23.0.