PT-2026-31594 · Marimo · Marimo
CVE-2026-39987
·
Publicado
2026-04-08
·
Atualizado
2026-09-12
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Marimo versões anteriores a 0.23.0
Descrição
O Marimo contém uma falha de execução remota de código (RCE) pré-autenticação. O endpoint WebSocket do terminal
/terminal/ws não realiza a validação de autenticação, enquanto outros endpoints, como /ws, utilizam corretamente a função validate auth(). Essa omissão permite que um invasor remoto não autenticado estabeleça uma conexão, obtenha um shell PTY completo e execute comandos arbitrários no sistema com os privilégios do proprietário do notebook, que podem ser de root em implantações padrão do Docker.Incidentes reais demonstraram a gravidade deste problema, incluindo um caso documentado onde um agente movido por LLM orquestrou autonomamente uma cadeia de pós-exploração. O agente coletou credenciais de nuvem, recuperou chaves SSH do AWS Secrets Manager e exfiltrou um banco de dados PostgreSQL completo em menos de uma hora. Outros ataques observados envolveram a implantação do backdoor Go NKAbuse e movimentação lateral para instâncias Redis e PostgreSQL.
Recomendações
Atualize o Marimo para a versão 0.23.0 ou posterior.
Como mitigação temporária, restrinja o acesso de rede ao endpoint
/terminal/ws ou desative completamente o recurso de terminal.
Coloque os servidores de notebook Marimo atrás de uma VPN ou de um gateway de Acesso à Rede de Confiança Zero (ZTNA) para bloquear o acesso WAN público à porta do servidor.
Habilite a autenticação obrigatória usando as flags --token ou --password durante a inicialização.Exploit
Correção
RCE
LPE
DoS
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Marimo