PT-2026-50557 · Marimo · Marimo

·

CVE-2026-54386

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas marimo versões anteriores a 0.23.9
Description Um problema de cross-site scripting refletido existe na página do notebook. Atacantes não autenticados podem injetar JavaScript arbitrário explorando a a escape inadequada de aspas simples no parâmetro de consulta file, que é refletido em um literal de string JavaScript inline. Ao criar um link malicioso com um payload começando com new, os atacantes podem ignorar a verificação 404 e executar JavaScript na origem do servidor da vítima, ignorando as restrições de Content-Security-Policy.
Recommendations Atualize para a versão 0.23.9 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54386
GHSA-8M59-7XV8-735H
PYSEC-2026-2619

Produtos afetados

Marimo