CVE-2026-39987
marimo est un notebook Python réactif. Avant la version 0.23.0, Marimo présente une vulnérabilité RCE pré-authentification. L'endpoint WebSocket du terminal /terminal/ws manque de validation de l'authentification, permettant à un attaquant non authentifié d'obtenir un shell PTY complet et d'exécuter des commandes système arbitraires. Contrairement aux autres endpoints WebSocket (e.g., /ws) qui appellent correctement validate_auth() pour l'authentification, l'endpoint /terminal/ws vérifie uniquement le mode d'exécution et le support de la plateforme avant d'accepter les connexions, en ignorant complètement la vérification de l'authentification. Cette vulnérabilité est corrigée dans la version 0.23.0.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 23 avr. 2026
- Les agences fédérales américaines doivent la corriger avant le 7 mai 2026 (BOD 22-01)
- Attaquée 1 jour avant la divulgation publique de la faille
- Confirmée par des capteurs, pas seulement par des signalements
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 16 sept. 2026 15 sept. 2026 14 sept. 2026 12 sept. 2026 11 sept. 2026 11 sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| coreweave | marimo | < 0.23.0 |
Articles liés
IAAgent IA orchestré via Telegram mène des attaques autonomes : plus de 460 cibles touchées
Un acteur malveillant a utilisé DeepSeek via Telegram pour lancer des attaques cybernétiques autonomes touchant 460 cibles. Détails des CVE exploitées.
VulnérabilitésLa CISA ajoute trois vulnérabilités à son catalogue KEV : Langflow, Tomcat et N-central concernés
Ajout par la CISA de 3 vulnérabilités exploitées au catalogue KEV : Langflow, Tomcat et N-central nécessitent une mise à jour immédiate.
VulnérabilitésUn opérateur humain exploite la RCE de Marimo et atteint un bastion SSH en huit secondes
Un attaquant exploite la RCE Marimo CVE-2026-39987, vole des identifiants AWS et une clé SSH pour atteindre un bastion en 8 secondes.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.