Marimo-RCE-Lücke innerhalb weniger Stunden nach Bekanntwerden ausgenutzt

Eine RCE-Lücke in Marimo wird innerhalb weniger Stunden ausgenutzt und verschafft Angreifern unauthentifizierten Zugriff auf sensible Systeme.

Written By
Ken Underhill
Ken Underhill
Apr 13, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in der Open-Source-Python-Notebook-Plattform Marimo wird bereits aktiv ausgenutzt. Das unterstreicht, wie schnell Angreifer neu bekannt gewordene Sicherheitslücken in reale Angriffe verwandeln können. 

Weniger als 10 Stunden nach der öffentlichen Bekanntgabe entwickelten Bedrohungsakteure einen funktionierenden Exploit und begannen, exponierte Systeme anzugreifen.

„Innerhalb von 9 Stunden und 41 Minuten nach der Veröffentlichung des Sicherheitsbulletins zur Schwachstelle beobachtete das Sysdig Threat Research Team (TRT) den ersten Ausnutzungsversuch in freier Wildbahn, und innerhalb von weniger als 3 Minuten wurde ein vollständiger Prozess zum Diebstahl von Zugangsdaten ausgeführt“, sagten die Sysdig-Forscher.

Die RCE-Lücke in Marimo

Die unter CVE-2026-39987 geführte Schwachstelle betrifft Marimo-Versionen 0.20.4 und älter und hat einen CVSS-Score von 9,3. 

Im Kern ermöglicht der Fehler die Remote-Code-Ausführung (RCE) vor der Authentifizierung. Dadurch können Angreifer vollständigen Zugriff auf betroffene Systeme erlangen, ohne Zugangsdaten zu benötigen. 

Obwohl Marimo weniger verbreitet eingesetzt wird als andere Notebook-Plattformen, kommt es häufig in Data-Science- und Forschungsumgebungen zum Einsatz, die direkten Zugriff auf Cloud-Infrastruktur, APIs und sensible Daten haben. 

Das macht eine erfolgreiche Ausnutzung wertvoll, da Angreifer schnell von einer kompromittierten Notebook-Instanz auf eine umfassendere Infrastruktur übergreifen können.

So funktioniert die Schwachstelle

Das Problem liegt in Marimos /terminal/ws-WebSocket-Endpunkt, der Nutzern über den Browser eine interaktive Pseudo-Terminal-Shell bereitstellen soll. 

Im Gegensatz zu anderen WebSocket-Endpunkten der Anwendung setzt dieser Endpunkt jedoch keine Authentifizierungsprüfungen durch. 

Somit kann jeder entfernte Benutzer, der den Endpunkt erreichen kann, eine Verbindung herstellen und sofort mit der Ausführung von Befehlen auf dem Hostsystem beginnen.

Diese Schwachstelle ist bemerkenswert einfach und verschafft Angreifern sofortigen, dauerhaften Shell-Zugriff, ohne dass komplexe Payloads oder Exploit-Ketten erforderlich sind.

Das Sicherheitsbulletin enthielt genügend Details, damit Angreifer schnell einen funktionierenden Exploit entwickeln konnten – selbst ohne öffentlich verfügbaren Proof of Concept.

Advertisement

Beobachtete Ausnutzungsaktivitäten

Die Sysdig-Forscher stellten fest, dass die Angreifer die Schwachstelle zunächst mit einem einfachen Skriptbefehl überprüften und anschließend zur manuellen Erkundung der Umgebung übergingen. 

Innerhalb weniger Minuten nahmen sie Dateien wie .env ins Visier, die häufig API-Schlüssel, Cloud-Zugangsdaten und Details zu Datenbankverbindungen enthalten.

Diese Faktoren machen die Schwachstelle leicht ausnutzbar und vergrößern ihr potenzielles Schadensausmaß.

Für die Schwachstelle wurde ein Patch veröffentlicht. 

So können Unternehmen ihre Gefährdung reduzieren

Angesichts der Geschwindigkeit, mit der diese Schwachstelle ausgenutzt wird, sollten Unternehmen umgehend Maßnahmen ergreifen, um ihre Gefährdung und die möglichen Auswirkungen zu reduzieren.

  • Patchen Sie Marimo auf die neueste Version und testen Sie Patches vor der Bereitstellung in der Produktionsumgebung.
  • Beschränken und härten Sie den Zugriff, indem Sie den /terminal/ws-Endpunkt sperren, Authentifizierung (MFA/SSO) durchsetzen und eine direkte Exponierung im Internet vermeiden.
  • Rotieren und sichern Sie Zugangsdaten durch die Überprüfung von .env-Dateien, das Entfernen fest kodierter Geheimnisse und den Einsatz zentralisierter Lösungen zur Geheimnisverwaltung.
  • Wenden Sie das Prinzip der geringsten Privilegien an, indem Sie Marimo mit eingeschränkten Berechtigungen ausführen und den Zugriff auf sensible Dateien und Ressourcen begrenzen.
  • Überwachen und erkennen Sie verdächtige Aktivitäten, indem Sie WebSocket-Verbindungen verfolgen, die Befehlsausführung und anomales Verhalten mit Protokollierungs- und Laufzeitsicherheitstools überwachen.
  • Segmentieren Sie den Netzwerkverkehr und kontrollieren Sie ihn durch die Isolierung von Notebook-Umgebungen, die Begrenzung lateraler Bewegungen und die Durchsetzung einer Filterung des ausgehenden Datenverkehrs.
  • Testen Sie Incident-Response-Pläne und nutzen Sie Tools zur Angriffssimulation.  

Diese Schritte können Unternehmen dabei helfen, ihre Resilienz zu stärken und ihre Gefährdung zu reduzieren, indem sie Angriffswege begrenzen, die Erkennung verbessern und die Auswirkungen einer möglichen Kompromittierung minimieren. 

Die Zeiträume bis zur Ausnutzung werden immer kürzer

Dieser Vorfall spiegelt eine umfassendere Veränderung darin wider, wie schnell Schwachstellen ausgenutzt werden. Die Zeit zwischen Bekanntgabe und aktiver Ausnutzung ist kürzer geworden, da Angreifer Sicherheitsbulletin-Feeds überwachen und Automatisierung nutzen, um schnell funktionierende Exploits zu entwickeln. 

In manchen Fällen können Tools und KI-gestützte Analysen diesen Prozess weiter beschleunigen, indem sie eine schnellere Interpretation technischer Details ermöglichen und den Aufwand für die Umwandlung neu bekannt gewordener Schwachstellen in Waffen verringern.

Da die Zeiträume bis zur Ausnutzung immer kürzer werden, Zero-Trust-Lösungen können Unternehmen dabei helfen, ihre Gefährdung zu begrenzen, indem sie den Zugriff kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.