Kerentanan  ·  2026-04-12

Marimo Pre-Auth RCE Dieksploitasi Dalam 10 Jam (CVE-2026-39987)

KerentananHigh dampakCVE-2026-39987
Eksekusi kode jarak jauh tanpa autentikasi sebelumnya di notebook Python Marimo (CVSS 9.3). Endpoint WebSocket /terminal/ws tidak memiliki validasi autentikasi, memberikan akses shell PTY penuh kepada penyerang yang tidak terauthentikasi. Dieksploitasi di alam liar 9 jam 41 menit setelah pengungkapan.
Koneksi WebSocket tanpa autentikasi ke endpoint /terminal/ws melewati autentikasi yang endpoint lain dengan benar paksakan. Penyerang mendapatkan akses shell root (citra Docker bawaan berjalan sebagai root) dan segera mengumpulkan kunci API LLM dan kredensial cloud.
Versi Marimo ≤0.20.4. Digunakan oleh Stanford, Mozilla AI, OpenAI, BlackRock, dan banyak diterapkan pada instans cloud Docker/GPU.
Perbarui ke Marimo 0.23.0 atau lebih baru segera. Isolasi jaringan semua instans Marimo. Rotasi kunci API dan kredensial cloud apa pun pada sistem yang terekspos. Audit untuk akses yang tidak sah.
Sumber
The Hacker News - Marimo RCE CVE-2026-39987SecurityWeek - Critical Marimo Flaw ExploitedEndor Labs - Root in One Request Marimo RCE
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →