CVE-2026-39987
Sfruttamento noto · CISA KEV
EPSS 99% (100º percentile).
Data di correzione federale CISA 7 mag · data superata
Vulnerabilità · 6 ore fa
Sysdig ha osservato lo sfruttamento attivo di CVE-2026-39987 in Marimo. Da un notebook vulnerabile, un operatore umano è arrivato a un SSH bastion in otto secondi. La falla colpisce Marimo fino alla 0.20.4 ed è corretta nella 0.23.0.
Il punto debole è il terminal endpoint pre-auth: saltava il controllo di autenticazione applicato agli altri WebSocket e apriva una shell interattiva come utente del processo, senza credenziali. Da lì Sysdig ha visto il recupero di credenziali cloud dall’ambiente e dal backend Redis dell’app, con riuso contro AWS fino a ottenere una chiave privata in Secrets Manager e poi il bastion.
Per chi esegue notebook su host che contengono credenziali cloud, questa non è solo una RCE applicativa. Un endpoint esposto può diventare accesso all’account cloud e ai sistemi a valle quasi subito.
Sfruttamento noto · CISA KEV
EPSS 99% (100º percentile).
Data di correzione federale CISA 7 mag · data superata
1 fonte che coprono questa storia
Human Attacker Hits Machine-Speed Exploitation of Marimo RCE
A human attacker exploited a Marimo RCE and reached an SSH bastion in eight seconds
Part of the PlainSec briefing for 2026-09-14