脆弱性  ·  2026-04-14

CVE-2026-39987: Marimo Python NotebookにおけるPre-Auth RCE

脆弱性High 影響度CVE-2026-39987
Marimo <0.23.0は認証されていないターミナルWebSocketエンドポイントを公開しており、ノートブックを実行しているホスト上での認証されていないリモートコード実行を可能にする — AI/ML開発ワークフローで一般的である。
ネットワーク、低複雑性。攻撃者は公開されたWebSocketに接続し、シェルコマンドを発行する。
ネットワーク到達可能なWebSocketエンドポイントを備えたMarimo <0.23.0。
0.23.0以上にアップグレードする。WebSocketアクセスを制限し、開発環境をセグメント化し、異常なWebSocket接続を監視する。
出典
Cloud Security Alliance research note
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →