Une vulnérabilité de la plateforme open source de notebooks Python Marimo est déjà activement exploitée, ce qui souligne la rapidité avec laquelle les attaquants peuvent transformer des failles récemment divulguées en attaques concrètes.
Moins de 10 heures après sa divulgation publique, des acteurs malveillants avaient développé un exploit fonctionnel et commencé à cibler les systèmes exposés.
« Dans les 9 heures et 41 minutes suivant la publication de l’avis de sécurité concernant la vulnérabilité, l’équipe Sysdig Threat Research Team (TRT) a observé la première tentative d’exploitation dans la nature, et une opération complète de vol d’identifiants a été exécutée en moins de 3 minutes », ont déclaré les chercheurs de Sysdig.
La faille RCE de Marimo
La vulnérabilité, suivie sous l’identifiant CVE-2026-39987, concerne les versions 0.20.4 et antérieures de Marimo et s’est vu attribuer un score CVSS de 9,3.
Au cœur de la vulnérabilité se trouve une exécution de code à distance (RCE) avant authentification, qui permet aux attaquants d’obtenir un accès complet aux systèmes concernés sans avoir besoin d’identifiants.
Bien que moins déployé que d’autres plateformes de notebooks, Marimo est souvent utilisé dans des environnements de science des données et de recherche disposant d’un accès direct à des infrastructures cloud, à des API et à des données sensibles.
Cette situation rend son exploitation particulièrement intéressante, car les attaquants peuvent rapidement passer d’une instance de notebook compromise à une infrastructure plus vaste.
Fonctionnement de la vulnérabilité
Le problème trouve son origine dans le point de terminaison WebSocket /terminal/ws , conçu pour fournir aux utilisateurs un shell pseudo-terminal interactif dans le navigateur.
Cependant, contrairement aux autres points de terminaison WebSocket de l’application, celui-ci n’effectue aucun contrôle d’authentification.
Ainsi, tout utilisateur distant capable d’atteindre le point de terminaison peut établir une connexion et commencer immédiatement à exécuter des commandes sur le système hôte.
Cette vulnérabilité se distingue par sa simplicité : elle accorde aux attaquants un accès immédiat et persistant au shell, sans nécessiter de charges utiles complexes ni de chaînes d’exploitation.
L’avis de sécurité fournissait suffisamment de détails pour permettre aux attaquants de développer rapidement un exploit fonctionnel, même en l’absence de preuve de concept publique.
Activité d’exploitation observée
Les chercheurs de Sysdig ont constaté que les attaquants avaient d’abord vérifié la vulnérabilité à l’aide d’une simple commande exécutée par script, avant de passer à l’exploration manuelle de l’environnement.
En quelques minutes, ils ont ciblé des fichiers tels que .env, qui contiennent souvent des clés d’API, des identifiants cloud et des informations de connexion aux bases de données.
Ces facteurs rendent la vulnérabilité facile à exploiter et amplifient son rayon d’impact potentiel.
Un correctif a été publié pour cette vulnérabilité.
Comment les organisations peuvent réduire leur exposition
Compte tenu de la vitesse à laquelle cette vulnérabilité est exploitée, les organisations doivent prendre immédiatement des mesures pour réduire leur exposition et limiter son impact potentiel.
- Appliquez un correctif à la dernière version de Marimo et testez les correctifs avant leur déploiement en production.
- Restreignez et renforcez l’accès en bloquant le point de terminaison /terminal/ws, en imposant l’authentification (MFA/SSO), et en évitant toute exposition directe à Internet.
- Faites tourner et sécurisez les identifiants en auditant les fichiers .env, en supprimant les secrets inscrits en dur et en utilisant des solutions centralisées de gestion des secrets.
- Appliquez le principe du moindre privilège en exécutant Marimo avec des autorisations restreintes et en limitant l’accès aux fichiers et ressources sensibles.
- Surveillez et détectez les activités suspectes en suivant les connexions WebSocket, l’exécution des commandes et les comportements anormaux à l’aide de journaux et d’outils de sécurité à l’exécution.
- Segmentez et contrôlez le trafic réseau en isolant les environnements de notebooks, en limitant les déplacements latéraux et en imposant un filtrage des flux sortants.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques.
Ces mesures peuvent aider les organisations à renforcer leur résilience et à réduire leur exposition en limitant les vecteurs d’attaque, en améliorant la détection et en minimisant l’impact d’une compromission potentielle.
Les délais d’exploitation se réduisent
Cet incident illustre une évolution plus générale de la vitesse à laquelle les vulnérabilités sont exploitées. Le délai entre la divulgation et l’exploitation active s’est réduit, les attaquants surveillant les flux d’avis de sécurité et recourant à l’automatisation pour développer rapidement des exploits fonctionnels.
Dans certains cas, des outils et des analyses assistées par l’IA pourraient encore accélérer ce processus en permettant d’interpréter plus rapidement les détails techniques et en réduisant les efforts nécessaires pour transformer en armes les failles nouvellement divulguées.
Alors que les délais d’exploitation continuent de se réduire, les solutions zero trust peuvent aider les organisations à limiter leur exposition en vérifiant continuellement les accès.

