PT-2026-78557 · Marimo · Marimo
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
marimo versões anteriores a 0.23.15
Description
Uma falha de injeção de código existe no manipulador de configuração do notebook. Atacantes podem executar comandos arbitrários ao incorporar uma entrada de servidor MCP manipulada com um valor de
command controlado dentro de um notebook. Quando o notebook é aberto em modo de edição, o software inicia o comando especificado como um subprocesso local antes que qualquer célula do notebook seja executada. Este processo não requer autenticação ou execução de célula para ser acionado. A exploração no mundo real foi observada onde atacantes utilizam este método para alcançar a escalada de privilégios e movimentação lateral em cargas de trabalho em nuvem conectadas.Recommendations
Atualize o marimo para a versão 0.23.15.
Exploit
Correção
RCE
LPE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Marimo