TGViewer
DevOps MemOps DevOps MemOps @devops_memops · 6.34K subscribers
Post #6904 1.62K
Marimo CVE-2026-39987 (CVSS 9.3): WebSocket без auth-чека, в Docker — сразу root

Если в инфраструктуре крутится Marimo — проверьте версию прямо сейчас. Эндпоинт /terminal/ws не вызывал validate_auth(), WebSocket-handshake отдаёт PTY. В официальном Docker-образе процесс работает от root, эксплуатация тривиальна.

Sysdig поймал первую атаку через 9 часов 41 минуту после advisory, без публичного PoC. До этого так же ловили Langflow (20 часов) и Flowise. Окно на патч — часы, не дни.

Что сделать:

— обновить до 0.23.0 (всё ниже 0.20.4 уязвимо);
— не выставлять наружу: --host 127.0.0.1, за reverse proxy с auth;
— сканировать ML-инфру на предмет «внутренних» дашбордов на 0.0.0.0;
— ротировать ключи облаков и LLM-провайдеров, если инстанс хоть раз торчал в интернет.

📌 Подробнее: https://tproger.ru/news/marimo-rce-za-9-chasov-41-minutu-atakuyushhie-sobrali-eksplojt

MemOps 🤨
  • ❤ 2
More from @devops_memops
  1. Oct 6, 2026Post #8359
  2. Oct 5, 2026MemOps 😃
  3. Oct 5, 2026Post #8352
  4. Oct 5, 2026nvitop — интерактивный просмотрщик процессов NVIDIA-GPU и не только, универсальное решение…
  5. Oct 5, 2026MemOps 😃
  6. Oct 5, 2026Tempo 3.1 release: new features for Kafka, TraceQL metrics updates, trace redaction, and m…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →