漏洞  ·  2026-04-14

CVE-2026-39987:Marimo Python Notebook 中的认证前远程代码执行漏洞

漏洞High 影响CVE-2026-39987
Marimo <0.23.0 暴露了一个未经身份验证的终端 WebSocket 端点,使得攻击者能够在运行笔记本的主机上执行未经身份验证的远程代码执行——这在 AI/ML 开发工作流中很常见。
网络攻击,复杂度低。攻击者连接到暴露的 WebSocket 并执行 shell 命令。
具有网络可达 WebSocket 端点的 Marimo <0.23.0。
升级到 0.23.0+。限制 WebSocket 访问;隔离开发环境;监控异常的 WebSocket 连接。
来源
Cloud Security Alliance research note
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →