PT-2026-78557 · Marimo · Marimo

·

CVE-2026-75149

·

Publicado

2026-08-19

·

Atualizado

2026-08-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas marimo versões anteriores a 0.23.15
Description Uma falha de injeção de código existe no manipulador de configuração do notebook. Atacantes podem executar comandos arbitrários ao incorporar uma entrada de servidor MCP manipulada com um valor de command controlado dentro de um notebook. Quando o notebook é aberto em modo de edição, o software inicia o comando especificado como um subprocesso local antes que qualquer célula do notebook seja executada. Este processo não requer autenticação ou execução de célula para ser acionado. A exploração no mundo real foi observada onde atacantes utilizam este método para alcançar a escalada de privilégios e movimentação lateral em cargas de trabalho em nuvem conectadas.
Recommendations Atualize o marimo para a versão 0.23.15.

Exploit

Correção

RCE

LPE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75149

Produtos afetados

Marimo