CVE-2026-39987
Sfruttamento noto · CISA KEV
EPSS 99% (100º percentile).
Data di correzione federale CISA 7 mag · data superata
Vulnerabilità ed exploit · Exploit zero-day
Sysdig ha osservato lo sfruttamento attivo di CVE-2026-39987 in Marimo. Da un notebook vulnerabile, un operatore umano è arrivato a un SSH bastion in otto secondi. La falla colpisce Marimo fino alla 0.20.4 ed è corretta nella 0.23.0.
Il punto debole è il terminal endpoint pre-auth: saltava il controllo di autenticazione applicato agli altri WebSocket e apriva una shell interattiva come utente del processo, senza credenziali. Da lì Sysdig ha visto il recupero di credenziali cloud dall’ambiente e dal backend Redis dell’app, con riuso contro AWS fino a ottenere una chiave privata in Secrets Manager e poi il bastion.
Per chi esegue notebook su host che contengono credenziali cloud, questa non è solo una RCE applicativa. Un endpoint esposto può diventare accesso all’account cloud e ai sistemi a valle quasi subito.
1 fonte · 8 ore fa
Sfruttamento noto · CISA KEV
EPSS 99% (100º percentile).
Data di correzione federale CISA 7 mag · data superata
Infosecurity Magazine
Human Attacker Hits Machine-Speed Exploitation of Marimo RCE
A human attacker exploited a Marimo RCE and reached an SSH bastion in eight seconds
originalePart of the PlainSec briefing for 2026-09-14
Every edition of this story: Il terminale di Marimo apre la strada al cloud in otto secondi