Kerentanan  ·  2026-04-11

CVE-2026-39987: Marimo Pre-Auth RCE Dieksploitasi Dalam 10 Jam Setelah Pengungkapan

KerentananHigh dampakCVE-2026-39987
Kerentanan eksekusi kode jarak jauh pre-autentikasi dalam Marimo, notebook Python reaktif yang populer dalam pengembangan AI/ML. Endpoint WebSocket terminal /terminal/ws tidak memiliki validasi autentikasi, memungkinkan penyerang yang tidak terotentikasi untuk menjalankan perintah sewenang-wenang di server.
Penyerang terhubung ke endpoint WebSocket /terminal/ws yang tidak terlindungi tanpa autentikasi dan menjalankan perintah sistem sewenang-wenang. Tim Penelitian Ancaman Sysdig mengamati upaya eksploitasi pertama 9 jam 41 menit setelah publikasi penasihat, dengan penyerang membangun eksploit langsung dari penasihat.
Versi Marimo ≤ 0.20.4. Lingkungan yang dikompromikan biasanya mengekspos kredensial untuk API LLM OpenAI, Anthropic, dan Google, serta akses infrastruktur AI yang lebih luas.
Perbarui ke versi Marimo 0.23.0 segera. Audit instans Marimo apa pun yang terekspos ke jaringan untuk tanda-tanda kompromi. Rotasi semua kunci API dan kredensial yang dapat diakses dari lingkungan Marimo.
Sumber
The Hacker News — Marimo RCE Flaw CVE-2026-39987 Exploited Within 10 HoursCSA Lab Space — Marimo Pre-Auth RCE: AI Development Toolchain Under AttackEndor Labs — Root in One Request: Marimo Critical Pre-Auth RCESecurity Affairs — CVE-2026-39987 Exploited in Hours
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →