PT-2026-31594 · Marimo · Marimo

CVE-2026-39987

·

Publicado

2026-04-08

·

Atualizado

2026-09-12

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Marimo versões anteriores a 0.23.0
Descrição O Marimo contém uma falha de execução remota de código (RCE) pré-autenticação. O endpoint WebSocket do terminal /terminal/ws não realiza a validação de autenticação, enquanto outros endpoints, como /ws, utilizam corretamente a função validate auth(). Essa omissão permite que um invasor remoto não autenticado estabeleça uma conexão, obtenha um shell PTY completo e execute comandos arbitrários no sistema com os privilégios do proprietário do notebook, que podem ser de root em implantações padrão do Docker.
Incidentes reais demonstraram a gravidade deste problema, incluindo um caso documentado onde um agente movido por LLM orquestrou autonomamente uma cadeia de pós-exploração. O agente coletou credenciais de nuvem, recuperou chaves SSH do AWS Secrets Manager e exfiltrou um banco de dados PostgreSQL completo em menos de uma hora. Outros ataques observados envolveram a implantação do backdoor Go NKAbuse e movimentação lateral para instâncias Redis e PostgreSQL.
Recomendações Atualize o Marimo para a versão 0.23.0 ou posterior. Como mitigação temporária, restrinja o acesso de rede ao endpoint /terminal/ws ou desative completamente o recurso de terminal. Coloque os servidores de notebook Marimo atrás de uma VPN ou de um gateway de Acesso à Rede de Confiança Zero (ZTNA) para bloquear o acesso WAN público à porta do servidor. Habilite a autenticação obrigatória usando as flags --token ou --password durante a inicialização.

Exploit

Correção

RCE

LPE

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05278
CVE-2026-39987
GHSA-2679-6MX9-H9XC
PYSEC-2026-407

Produtos afetados

Marimo