TGViewer
Представляешь, Представляешь, @your_tech · 8.7K subscribers
Post #10482 1.62K
Выкатили исправление уязвимости — через 9 часов 41 минуту уже началась атака

Есть такой инструмент Marimo — это Python-блокнот для аналитики, как Jupyter, только современнее. На днях авторы опубликовали предупреждение: в старых версиях один из веб-адресов не проверял авторизацию. Любой, кто до него достучится, получает полноценный shell на сервере. А если Marimo крутится в Docker-контейнере — обычно с правами root.

Публичного эксплойта ещё не было — только описание проблемы. Sysdig поставил ловушку и засёк первую реальную атаку ровно через 9 часов 41 минуту после публикации. От захода до кражи ключей к облаку и API LLM-провайдеров прошло меньше трёх минут.

И это уже не разовая история — в прошлом году так же угнали Langflow и Flowise. Видимо, хакеры читают рассылки с уязвимостями внимательнее, чем их жертвы.

Если у вас Marimo — обновляйтесь до 0.23.0 (всё ниже 0.20.4 уязвимо), запускайте только на --host 127.0.0.1 и ротируйте ключи облаков. Подробности.

@your_tech (теперь ещё в VK и Max)
  • ❤ 3
More from @your_tech
  1. Sep 24, 2026Вышел VS Code 1.139 с Dev Containers на удалённых хостах Стабильная версия редактора кода…
  2. Sep 24, 2026GitHub добавила локальную песочницу в Copilot App 23 сентября GitHub представила песочницу…
  3. Sep 23, 2026UiPath открыла весь Automation Suite для локального запуска на Linux UiPath обновила корпо…
  4. Sep 23, 2026OpenAI выпустила GPT-6 Sol и GPT-6 Luna в API Новые модели принимают текст и изображения,…
  5. Sep 23, 2026Вышел systemd 262 со статической сборкой PID 1 Systemd, системный менеджер Linux для админ…
  6. Sep 23, 2026Anthropic выпустила флагманскую ИИ-модель Claude Opus 5.5 Anthropic 22 сентября выпустила…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →