Marimo · Marimo · CVE-2026-54386
**Nome do Software Vulnerável e Versões Afetadas**
marimo versões anteriores a 0.23.9
**Description**
Um problema de cross-site scripting refletido existe na página do notebook. Atacantes não autenticados podem injetar JavaScript arbitrário explorando a a escape inadequada de aspas simples no parâmetro de consulta `file`, que é refletido em um literal de string JavaScript inline. Ao criar um link malicioso com um payload começando com ` new `, os atacantes podem ignorar a verificação 404 e executar JavaScript na origem do servidor da vítima, ignorando as restrições de Content-Security-Policy.
**Recommendations**
Atualize para a versão 0.23.9 ou posterior.