CVE-2026-39987

Crítica9.8Publicada el 9 de abril de 2026

marimo es un notebook reactivo de Python. Antes de 0.23.0, Marimo tiene una vulnerabilidad RCE pre-auth. El endpoint WebSocket de terminal /terminal/ws carece de validación de autenticación, lo que permite a un atacante no autenticado obtener una shell PTY completa y ejecutar comandos arbitrarios del sistema. A diferencia de otros endpoints WebSocket (p. ej., /ws) que llaman correctamente a validate_auth() para la autenticación, el endpoint /terminal/ws solo comprueba el modo de ejecución y el soporte de plataforma antes de aceptar conexiones, omitiendo por completo la verificación de autenticación. Esta vulnerabilidad está corregida en 0.23.0.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 23 abr 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 7 may 2026 (BOD 22-01)
  • Atacada 1 día antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 16 sept 2026 15 sept 2026 14 sept 2026 12 sept 2026 11 sept 2026 11 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-306
Fabricantescoreweave

Productos afectados

FabricantesProductoVersiones
coreweavemarimo< 0.23.0

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE