marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket endpoints (e.g., /ws) that correctly call validate_auth() for authentication, the /terminal/ws endpoint only checks the running mode and platform support before accepting connections, completely skipping authentication verification. This vulnerability is fixed in 0.23.0.
CVE-2026-39987 viene sfruttato?
Inserito nel catalogo CISA KEV il 2026-04-23.
Scadenza di remediation federale: 2026-05-07.
Oltre quella data da 100 giorni.
EPSS stima la probabilità di sfruttamento nei prossimi 30 giorni al 97%.
Codice di exploit pubblico: nessuno trovato nelle fonti monitorate.
Esistono regole di detection pubbliche.
Quali prodotti e versioni sono interessati?
Nessun elenco di pacchetti interessati registrato qui.