🔥 В Marimo обнаружена критическая RCE-уязвимость CVE-2026-39987, которая позволяет неаутентифицированным атакующим получить shell-доступ к системе. Эксплуатация происходит до авторизации — то есть достаточно просто знать адрес сервера. Marimo — это интерактивная среда для Python-разработки, которая набирает популярность в data science сообществе. Уязвимость затрагивает механизм обработки пользовательского кода, который выполняется на сервере без должной изоляции. По данным NIST, CVSS score составляет 9.8 из 10 — практически максимальный балл для сетевых атак. Атакующий может отправить специально сформированный запрос и получить возможность выполнять произвольные системные команды с правами процесса Marimo. → CVE ID: CVE-2026-39987 → CVSS: 9.8 (Critical) → Вектор атаки: Network/Unauthenticated → Затронуты все версии до патча Считаем, что проблема скорее в архитектурных решениях, принятых ещё в 2015 году, чем в конкретном баге — но это, конечно, нюанс. Если используете Marimo в продакшене — срочно обновляйтесь или изолируйте сервис от внешней сети. Такие RCE без аутентификации — это прямой путь к компрометации всего хоста. #CVE202639987 #Marimo #RCE #Python @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.