Vulnerabilità · 6 ore fa

Il terminale di Marimo apre la strada al cloud in otto secondi

Sysdig ha osservato lo sfruttamento attivo di CVE-2026-39987 in Marimo. Da un notebook vulnerabile, un operatore umano è arrivato a un SSH bastion in otto secondi. La falla colpisce Marimo fino alla 0.20.4 ed è corretta nella 0.23.0.

Il punto debole è il terminal endpoint pre-auth: saltava il controllo di autenticazione applicato agli altri WebSocket e apriva una shell interattiva come utente del processo, senza credenziali. Da lì Sysdig ha visto il recupero di credenziali cloud dall’ambiente e dal backend Redis dell’app, con riuso contro AWS fino a ottenere una chiave privata in Secrets Manager e poi il bastion.

Per chi esegue notebook su host che contengono credenziali cloud, questa non è solo una RCE applicativa. Un endpoint esposto può diventare accesso all’account cloud e ai sistemi a valle quasi subito.

CVE-2026-39987

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 99% (100º percentile).

Data di correzione federale CISA 7 mag · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-14

Editions

Storie correlate