Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-39987

Опубликовано: 09 апр. 2026
Источник: nvd
CVSS3: 9.8
EPSS Критический

Описание

marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket endpoints (e.g., /ws) that correctly call validate_auth() for authentication, the /terminal/ws endpoint only checks the running mode and platform support before accepting connections, completely skipping authentication verification. This vulnerability is fixed in 0.23.0.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:coreweave:marimo:*:*:*:*:*:python:*:*
Версия до 0.23.0 (исключая)

EPSS

Процентиль: 100%
0.96576
Критический

9.8 Critical

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 9.8
github
4 месяца назад

Marimo: Pre-Auth Remote Code Execution via Terminal WebSocket Authentication Bypass

CVSS3: 9.8
fstec
4 месяца назад

Уязвимость функции validate_auth() фреймворка для работы с данными Marimo, позволяющая нарушителю повлиять на конфиденциальность, целостность и доступность информации

EPSS

Процентиль: 100%
0.96576
Критический

9.8 Critical

CVSS3

Дефекты

CWE-306