脆弱性  ·  2026-04-14

CVE-2026-39987: Marimo Python Notebookにおけるプリ認証RCE

脆弱性High 影響度CVE-2026-39987
Marimo <0.23.0は認証されていないターミナルWebSocketエンドポイントを露出させており、notebookを実行しているホスト上での認証されていないリモートコード実行を可能にします — AI/ML開発ワークフローで一般的です。
ネットワーク、低い複雑性。攻撃者は露出したWebSocketに接続してシェルコマンドを発行します。
ネットワークからアクセス可能なWebSocketエンドポイントを持つMarimo <0.23.0。
0.23.0以降にアップグレードしてください。WebSocketアクセスを制限し、開発環境をセグメント化し、異常なWebSocket接続を監視してください。
出典
Cloud Security Alliance research note
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →