Une faille RCE de Marimo exploitée dans les heures suivant sa divulgation

Une faille RCE de Marimo est exploitée quelques heures seulement après sa divulgation, donnant aux attaquants un accès sans authentification à des systèmes sensibles.

Written By
Ken Underhill
Ken Underhill
Apr 13, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité de la plateforme open source de notebooks Python Marimo est déjà activement exploitée, ce qui souligne la rapidité avec laquelle les attaquants peuvent transformer des failles récemment divulguées en attaques concrètes.

Moins de 10 heures après sa divulgation publique, des acteurs malveillants avaient développé un exploit fonctionnel et commencé à cibler les systèmes exposés.

« Dans les 9 heures et 41 minutes suivant la publication de l’avis de sécurité concernant la vulnérabilité, l’équipe Sysdig Threat Research Team (TRT) a observé la première tentative d’exploitation dans la nature, et une opération complète de vol d’identifiants a été exécutée en moins de 3 minutes », ont déclaré les chercheurs de Sysdig.

La faille RCE de Marimo

La vulnérabilité, suivie sous l’identifiant CVE-2026-39987, concerne les versions 0.20.4 et antérieures de Marimo et s’est vu attribuer un score CVSS de 9,3.

Au cœur de la vulnérabilité se trouve une exécution de code à distance (RCE) avant authentification, qui permet aux attaquants d’obtenir un accès complet aux systèmes concernés sans avoir besoin d’identifiants.

Bien que moins déployé que d’autres plateformes de notebooks, Marimo est souvent utilisé dans des environnements de science des données et de recherche disposant d’un accès direct à des infrastructures cloud, à des API et à des données sensibles.

Cette situation rend son exploitation particulièrement intéressante, car les attaquants peuvent rapidement passer d’une instance de notebook compromise à une infrastructure plus vaste.

Fonctionnement de la vulnérabilité

Le problème trouve son origine dans le point de terminaison WebSocket /terminal/ws , conçu pour fournir aux utilisateurs un shell pseudo-terminal interactif dans le navigateur.

Cependant, contrairement aux autres points de terminaison WebSocket de l’application, celui-ci n’effectue aucun contrôle d’authentification.

Ainsi, tout utilisateur distant capable d’atteindre le point de terminaison peut établir une connexion et commencer immédiatement à exécuter des commandes sur le système hôte.

Advertisement

Cette vulnérabilité se distingue par sa simplicité : elle accorde aux attaquants un accès immédiat et persistant au shell, sans nécessiter de charges utiles complexes ni de chaînes d’exploitation.

L’avis de sécurité fournissait suffisamment de détails pour permettre aux attaquants de développer rapidement un exploit fonctionnel, même en l’absence de preuve de concept publique.

Activité d’exploitation observée

Les chercheurs de Sysdig ont constaté que les attaquants avaient d’abord vérifié la vulnérabilité à l’aide d’une simple commande exécutée par script, avant de passer à l’exploration manuelle de l’environnement.

En quelques minutes, ils ont ciblé des fichiers tels que .env, qui contiennent souvent des clés d’API, des identifiants cloud et des informations de connexion aux bases de données.

Ces facteurs rendent la vulnérabilité facile à exploiter et amplifient son rayon d’impact potentiel.

Un correctif a été publié pour cette vulnérabilité.

Comment les organisations peuvent réduire leur exposition

Compte tenu de la vitesse à laquelle cette vulnérabilité est exploitée, les organisations doivent prendre immédiatement des mesures pour réduire leur exposition et limiter son impact potentiel.

  • Appliquez un correctif à la dernière version de Marimo et testez les correctifs avant leur déploiement en production.
  • Restreignez et renforcez l’accès en bloquant le point de terminaison /terminal/ws, en imposant l’authentification (MFA/SSO), et en évitant toute exposition directe à Internet.
  • Faites tourner et sécurisez les identifiants en auditant les fichiers .env, en supprimant les secrets inscrits en dur et en utilisant des solutions centralisées de gestion des secrets.
  • Appliquez le principe du moindre privilège en exécutant Marimo avec des autorisations restreintes et en limitant l’accès aux fichiers et ressources sensibles.
  • Surveillez et détectez les activités suspectes en suivant les connexions WebSocket, l’exécution des commandes et les comportements anormaux à l’aide de journaux et d’outils de sécurité à l’exécution.
  • Segmentez et contrôlez le trafic réseau en isolant les environnements de notebooks, en limitant les déplacements latéraux et en imposant un filtrage des flux sortants.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques.
Advertisement

Ces mesures peuvent aider les organisations à renforcer leur résilience et à réduire leur exposition en limitant les vecteurs d’attaque, en améliorant la détection et en minimisant l’impact d’une compromission potentielle.

Les délais d’exploitation se réduisent

Cet incident illustre une évolution plus générale de la vitesse à laquelle les vulnérabilités sont exploitées. Le délai entre la divulgation et l’exploitation active s’est réduit, les attaquants surveillant les flux d’avis de sécurité et recourant à l’automatisation pour développer rapidement des exploits fonctionnels.

Dans certains cas, des outils et des analyses assistées par l’IA pourraient encore accélérer ce processus en permettant d’interpréter plus rapidement les détails techniques et en réduisant les efforts nécessaires pour transformer en armes les failles nouvellement divulguées.

Alors que les délais d’exploitation continuent de se réduire, les solutions zero trust peuvent aider les organisations à limiter leur exposition en vérifiant continuellement les accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.