Критическая RCE-уязвимость в Marimo позволяет удаленный доступ
🔥 В Marimo обнаружена критическая RCE-уязвимость CVE-2026-39987, которая позволяет неаутентифицированным атакующим получить shell-доступ к системе. Эксплуатация происходит до авторизации — то есть достаточно просто знать адрес сервера.
Marimo — это интерактивная среда для Python-разработки, которая набирает популярность в data science сообществе. Уязвимость затрагивает механизм обработки пользовательского кода, который выполняется на сервере без должной изоляции. По данным NIST, CVSS score составляет 9.8 из 10 — практически максимальный балл для сетевых атак. Атакующий может отправить специально сформированный запрос и получить возможность выполнять произвольные системные команды с правами процесса Marimo.
→ CVE ID: CVE-2026-39987
→ CVSS: 9.8 (Critical)
→ Вектор атаки: Network/Unauthenticated
→ Затронуты все версии до патча
Считаем, что проблема скорее в архитектурных решениях, принятых ещё в 2015 году, чем в конкретном баге — но это, конечно, нюанс. Если используете Marimo в продакшене — срочно обновляйтесь или изолируйте сервис от внешней сети. Такие RCE без аутентификации — это прямой путь к компрометации всего хоста.
#CVE202639987 #Marimo #RCE #Python
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.