La vulnerabilidad crítica de seguridad de Marimo permite ataques de ejecución remota de código
Resumen Informativo
De acuerdo a la publicación titulada La vulnerabilidad crítica de seguridad de Marimo permite ataques de ejecución remota de código, difundida en fecha 19/05/2026 10:42, por el medio Cybersecuritynews (Autor: Abinaya):
Se está explotando activamente una vulnerabilidad de seguridad crítica en el marco del portátil Marimo Python para lograr la ejecución remota de código (RCE) de autenticación previa, lo que permite a los atacantes obtener el control total de los sistemas expuestos. Registrada como CVE-2026-39987, la falla se debe a una falta de verificación de autenticación en un terminal WebSocket, lo que permite a los atacantes generar shells a nivel de sistema sin iniciar sesión.
Vulnerabilidad de seguridad de Marimo El problema afecta a las versiones de Marimo ≤ 0.22.x con respecto al punto final /terminal/ws WebSocket. A diferencia de otros puntos finales protegidos, /terminal/ws carece de aplicación de autenticación, lo que crea una brecha de seguridad crítica. El problema surge de la falta de comprobaciones de control de acceso en el controlador WebSocket: @router.websocket("/terminal/ws") async def websocket_endpoint(websocket: WebSocket) -> Ninguno: await websocket.accept() child_pid, fd = pty.fork() # Genera el shell del sistema Una vez conectados, los atacantes obtienen acceso interactivo al shell y pueden ejecutar comandos arbitrarios en el sistema host. Un exploit básico de Python se ve así: ws = websocket.WebSocket() ws.connect("ws://target:2718/terminal/ws") ws.send("idn") print(ws.recv()) ws.close() Según Resecurity, el exploit es sencillo y no requiere autenticación.
Si bien Marimo utiliza middleware de autenticación, no aplica control de acceso a nivel de punto final. La publicación La vulnerabilidad crítica de seguridad de Marimo permite ataques de ejecución remota de código apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La vulnerabilidad crítica de seguridad de Marimo permite ataques de ejecución remota de código |
| Publicado: | 19/05/2026 10:42 |
| Enlace: | https://cybersecuritynews.com/marimo-security-vulnerability |
| Consultado: | 19/05/2026 |