Kerentanan  ·  2026-04-12

Marimo Pre-Auth RCE Dimanfaatkan Dalam 10 Jam (CVE-2026-39987)

KerentananHigh dampakCVE-2026-39987
Eksekusi kode jarak jauh sebelum autentikasi di notebook Python Marimo (CVSS 9.3). Endpoint WebSocket /terminal/ws tidak memiliki validasi autentikasi, memberikan akses shell PTY penuh kepada penyerang yang tidak terauthentikasi. Dimanfaatkan di alam liar 9 jam 41 menit setelah pengungkapan.
Koneksi WebSocket yang tidak terauthentikasi ke endpoint /terminal/ws melewati autentikasi yang dengan benar diterapkan endpoint lain. Penyerang mendapatkan akses shell root (image Docker default berjalan sebagai root) dan segera mengumpulkan kunci API LLM dan kredensial cloud.
Versi Marimo ≤0.20.4. Digunakan oleh Stanford, Mozilla AI, OpenAI, BlackRock, dan banyak digunakan pada instance cloud Docker/GPU.
Perbarui ke Marimo 0.23.0 atau lebih baru segera. Isolasi jaringan semua instance Marimo. Rotasi semua kunci API dan kredensial cloud pada sistem yang terpapar. Audit untuk akses yang tidak sah.
Sumber
The Hacker News - Marimo RCE CVE-2026-39987SecurityWeek - Critical Marimo Flaw ExploitedEndor Labs - Root in One Request Marimo RCE
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →