Kerentanan  ·  2026-04-14

CVE-2026-39987: Pre-Auth RCE dalam Marimo Python Notebook

KerentananHigh dampakCVE-2026-39987
Marimo <0.23.0 mengekspos endpoint WebSocket terminal tanpa autentikasi, memungkinkan eksekusi kode jarak jauh tanpa autentikasi pada host yang menjalankan notebook — umum dalam alur kerja pengembangan AI/ML.
Jaringan, kompleksitas rendah. Penyerang terhubung ke WebSocket yang terekspos dan mengirimkan perintah shell.
Marimo <0.23.0 dengan endpoint WebSocket yang dapat diakses melalui jaringan.
Upgrade ke 0.23.0+. Batasi akses WebSocket; segmentasi lingkungan pengembangan; pantau koneksi WebSocket yang anomali.
Sumber
Cloud Security Alliance research note
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →