Falha no Marimo Notebook pode executar comandos MCP antes das células em modo de edição
26 de Agosto de 2026

A Marimo corrigiu uma falha de segurança de alta gravidade em seu software de notebooks que permitia a um atacante executar um comando do Model Context Protocol (MCP) fornecido por ele mesmo em um notebook especialmente elaborado, segundo o registro da Autoridade de Numeração de CVE (CNA) da VulnCheck.

O registro da CNA informa que o comando pode ser executado como um subprocesso local quando o notebook é aberto no modo de edição.

A vulnerabilidade, identificada como CVE-2026-75149 , é um caso de injeção de código que afeta versões anteriores à 0.23.15. O registro da CNA da VulnCheck atribui a ela pontuação CVSS v4 de 8,7 e CVSS v3.1 de 8,8, com necessidade de interação do usuário e sem exigência de autenticação do atacante.

A Marimo corrigiu o problema na versão 0.23.15. A CVE foi publicada em 19 de agosto. Usuários que executam uma versão afetada devem migrar para uma versão fora da faixa vulnerável.

Segundo a importação da CVE no OSV, um notebook maliciosamente elaborado pode fornecer, por meio da configuração do notebook, um comando de servidor MCP controlado pelo atacante.

A vítima abre o notebook no modo de edição. O registro da CNA afirma que o comando especificado é iniciado como um subprocesso local antes da execução de qualquer célula do notebook.

O patch de endurecimento da PEP 723 da Marimo trata os metadados do notebook como controlados pelo atacante e encaminha a configuração fornecida pelo notebook por uma lista de अनुमति, permitindo apenas itens aprovados.

As seguintes seções de configuração fornecidas pelo notebook são removidas:

ai
mcp
completion
secrets
server

O caso de regressão do patch para MCP usa uma URL controlada pelo atacante e verifica se a seção mcp é removida. O registro da CNA descreve separadamente o comportamento de comando para subprocesso citado na CVE-2026-75149 .

Segundo o portal de notícias, a versão atual no PyPI é a 0.24.0, lançada em 17 de agosto. A versão 0.23.15 da Marimo foi publicada em 23 de julho de 2026. A política de segurança da empresa afirma que patches de segurança são fornecidos para a versão estável mais recente e incentiva os usuários a manterem seus sistemas atualizados.

O registro da CVE credita Gregory Tan, que usa o pseudônimo Grg0rry, pela descoberta da falha. O mesmo identificador também aparece como coautor no commit de endurecimento da PEP 723 da Marimo.

A mesma fronteira de configuração já havia sido abordada em um aviso separado da VulnCheck sobre a CVE-2026-67618 , com pontuação CVSS de 7,1, divulgado em 4 de agosto de 2026. Essa falha afeta versões da Marimo anteriores à 0.23.15 e envolve uma base_url de inteligência artificial (IA) controlada pelo atacante, fornecida por meio dos metadados do notebook.

No caso da CVE-2026-67618 , o operador abre o notebook malicioso e, mais tarde, faz uma solicitação de IA. O endpoint configurado então recebe a chave de API do operador, sem que seja necessário executar uma célula do notebook.

A CVE-2026-75149 é separada da falha anterior CVE-2026-39987 na Marimo. O aviso da Marimo sobre essa vulnerabilidade informa que as versões 0.20.4 e anteriores foram afetadas por uma validação de autenticação ausente no endpoint /terminal/ws.

As requisições que chegavam a esse endpoint podiam obter um shell PTY completo. Esse shell então podia executar comandos arbitrários. A Marimo lista a versão 0.23.0 como a versão corrigida para a falha anterior.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...