Если в инфраструктуре крутится Marimo — проверьте версию прямо сейчас. Эндпоинт
/terminal/ws не вызывал validate_auth(), WebSocket-handshake отдаёт PTY. В официальном Docker-образе процесс работает от root, эксплуатация тривиальна.Sysdig поймал первую атаку через 9 часов 41 минуту после advisory, без публичного PoC. До этого так же ловили Langflow (20 часов) и Flowise. Окно на патч — часы, не дни.
Что сделать:
— обновить до 0.23.0 (всё ниже 0.20.4 уязвимо);
— не выставлять наружу:
--host 127.0.0.1, за reverse proxy с auth;— сканировать ML-инфру на предмет «внутренних» дашбордов на
0.0.0.0;— ротировать ключи облаков и LLM-провайдеров, если инстанс хоть раз торчал в интернет.
