CVE-2026-39987

Critique9.8Publiée le 9 avril 2026

marimo est un notebook Python réactif. Avant la version 0.23.0, Marimo présente une vulnérabilité RCE pré-authentification. L'endpoint WebSocket du terminal /terminal/ws manque de validation de l'authentification, permettant à un attaquant non authentifié d'obtenir un shell PTY complet et d'exécuter des commandes système arbitraires. Contrairement aux autres endpoints WebSocket (e.g., /ws) qui appellent correctement validate_auth() pour l'authentification, l'endpoint /terminal/ws vérifie uniquement le mode d'exécution et le support de la plateforme avant d'accepter les connexions, en ignorant complètement la vérification de l'authentification. Cette vulnérabilité est corrigée dans la version 0.23.0.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 23 avr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 7 mai 2026 (BOD 22-01)
  • Attaquée 1 jour avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 16 sept. 2026 15 sept. 2026 14 sept. 2026 12 sept. 2026 11 sept. 2026 11 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-306
Éditeurscoreweave

Produits concernés

ÉditeursProduitVersions
coreweavemarimo< 0.23.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE