事件经过
发布于 2026-08-19(CVSS 8.8,高危),marimo 笔记本配置处理程序中的代码注入漏洞在笔记本以编辑模式打开时,通过嵌入的 MCP 服务器条目触发任意命令执行。
影响分析
这将一个日常且常见的开发人员操作——打开某人与你共享的笔记本——变成未经身份验证的 RCE,因为 MCP 配置接口(旨在让开发人员将本地 AI 代理工具连接到笔记本中)在没有验证的情况下被信任;这是 MCP 配置成为 AI 工具用户新的供应链/恶意文档攻击面的典型例子。
攻击途径
笔记本文件可以嵌入包含攻击者控制的命令值的精心构造的 MCP 服务器条目。当笔记本以编辑模式打开时,marimo 的配置处理程序会将此命令作为本地子进程启动,此过程发生在任何笔记本单元执行之前,且不需要身份验证或用户确认。
受影响系统
marimo 0.23.15 之前的版本
缓解措施
升级至 marimo ≥0.23.15。将不受信任的 marimo 笔记本视为可执行内容;请勿在编辑模式下打开未经审查的笔记本。