CVE-2026-39987criticalbajo ataqueCWE-306

CVE-2026-39987: fallo crítico en marimo-team marimo

marimo Affected by Pre-Auth Remote Code Execution via Terminal WebSocket Authentication Bypass

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.3epss 38%
de la publicación al arma3 días
Publicada en NVD9 abr
1ª PoC+3d
CISA KEV+14d
probabilidad de explotación
38%top 1% de las CVE
explotación observada
síCISA + VulnCheck
52 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-05-07

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

marimo, un notebook Python reactivo, tiene una falla crítica que permite a cualquiera acceder a su terminal sin autenticación, ejecutando comandos arbitrarios en el servidor. Esto elimina todas las protecciones de seguridad.

Detalle técnico

El endpoint WebSocket /terminal/ws no valida autenticación antes de aceptar conexiones, otorgando acceso completo a shell PTY. A diferencia de otros endpoints que invocan validate_auth(), este solo verifica modo de ejecución y compatibilidad de plataforma, habilitando ejecución remota de código sin autenticación previa.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket endpoints (e.g., /ws) that correctly call validate_auth() for authentication, the /terminal/ws endpoint only checks the running mode and platform support before accepting connections, completely skipping authentication verification. This vulnerability is fixed in 0.23.0.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
marimo-team · marimo
PoCs públicas encontradas — 52
exploitdbwww.exploit-db.com/exploits/52673no verificadogithubgithub.com/Th3Purge/CVE-2026-39987★ 9githubgithub.com/M3PH1569/CVE-2026-39987-POC★ 5githubgithub.com/LaArana12/CVE-2026-39987-Marimo-Preauth-RCE★ 1githubgithub.com/keraattin/CVE-2026-39987★ 1githubgithub.com/Nxploited/CVE-2026-39987★ 1githubgithub.com/Wind010/CVE-2026-39987_PoC★ 1githubgithub.com/h3raklez/CVE-2026-39987★ 1githubgithub.com/rootdirective-sec/CVE-2026-39987-Lab★ 1githubgithub.com/Ghxstsec/CVE-2026-39987★ 1githubgithub.com/K3ysTr0K3R/CVE-2026-39987★ 1githubgithub.com/dodeepsink/CVE-2026-39987.py★ 0githubgithub.com/fevar54/marimo_CVE-2026-39987_RCE_PoC★ 0githubgithub.com/HORKimhab/CVE-2026-39987★ 0githubgithub.com/jasonbernier/CVE-2026-39987★ 0githubgithub.com/alreadyClosed/CVE-2026-39987★ 0githubgithub.com/MADA0L/CVE-2026-39987-Poc★ 0githubgithub.com/matesz44/cve-2026-39987★ 0githubgithub.com/mki9/CVE-2026-39987_exploit★ 0githubgithub.com/Dhiaelhak-Rached/CVE-2026-39987-lab-or-marimo-cve-lab★ 0githubgithub.com/0xdeadroot/CVE-2026-39987-marimo-rce★ 0githubgithub.com/gbuyssens/CVE-2026-39987★ 0githubgithub.com/vanhari/CVE-2026-39987★ 0githubgithub.com/iapetus12/cohort-htb★ 0githubgithub.com/stapat1245/CVE-2026-39987-PoC★ 0githubgithub.com/mfahdk/CVE-2026-39987_RCE_PoC★ 0githubgithub.com/jenniferreire26/CVE-2026-39987★ 0githubgithub.com/0xBlackash/CVE-2026-39987★ 0githubgithub.com/julichaan/CVE-2026-39987_POC★ 0vulncheckvulncheck.com/xdb/eb58a1ca472dno verificadovulncheckvulncheck.com/xdb/81aa6bd64500no verificadovulncheckvulncheck.com/xdb/9721bec3eec9no verificadovulncheckvulncheck.com/xdb/b6679792fce1no verificadovulncheckvulncheck.com/xdb/3e64d4c2f1b0no verificadovulncheckvulncheck.com/xdb/159ecfd3663cno verificadovulncheckvulncheck.com/xdb/dcb8d294ce37no verificadovulncheckvulncheck.com/xdb/23c534c36ecfno verificadovulncheckvulncheck.com/xdb/af608e5d982ano verificadovulncheckvulncheck.com/xdb/7fdb630d05ecno verificadovulncheckvulncheck.com/xdb/ac09a77ffe6ano verificadovulncheckvulncheck.com/xdb/29eca270a4d1no verificadovulncheckvulncheck.com/xdb/ab780c72bc27no verificadovulncheckvulncheck.com/xdb/eb3968672d84no verificadovulncheckvulncheck.com/xdb/7086cc332168no verificadovulncheckvulncheck.com/xdb/3644ef9481ddno verificadovulncheckvulncheck.com/xdb/d7fabac0bcefno verificadovulncheckvulncheck.com/xdb/aed1f6e0a3b6no verificadovulncheckvulncheck.com/xdb/e96ddf92787cno verificadovulncheckvulncheck.com/xdb/19283faf713dno verificadovulncheckvulncheck.com/xdb/8f63cbf5d0a2no verificadovulncheckvulncheck.com/xdb/4796862bb4cdno verificadovulncheckvulncheck.com/xdb/199f55da9f24no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.