Marimo отстрани сериозна уязвимост в сигурността на своя софтуер за интерактивни тетрадки (notebook), която позволяваше на атакуващ да изпълни зададена от него команда за Model Context Protocol (MCP) в специално създадена тетрадка, според доклада на VulnCheck в ролята му на орган за номериране на CVE (CNA).
Докладът на CNA посочва, че командата може да се изпълни като локален подпроцес, когато тетрадката бъде отворена в режим на редактиране.
Уязвимостта, регистрирана като CVE-2026-75149, представлява проблем с инжектиране на код, който засяга версии преди 0.23.15. Оценката на CNA към VulnCheck определя CVSS v4 рейтинг от 8.7 и CVSS v3.1 рейтинг от 8.8, като за експлоатацията е необходимо потребителско взаимодействие, но не се изисква удостоверяване на атакуващия.
Компанията Marimo коригира уязвимостта във версия 0.23.15. CVE записът е публикуван на 19 август. Потребителите, които използват засегната версия, трябва да преминат към версия извън този обхват.
Според импортираните данни за CVE в OSV, специално подготвена тетрадка може да предостави контролирана от атакуващия команда за MCP сървър чрез конфигурацията на самата тетрадка.
Жертвата отваря тетрадката в режим на редактиране. Според записа на CNA, посочената команда се стартира като локален подпроцес, преди да бъде изпълнена която и да е клетка от тетрадката.
Корекцията за укрепване на сигурността на Marimo по PEP 723 третира метаданните на тетрадката като контролирани от атакуващия и пропуска предоставената конфигурация през списък с разрешени параметри (допустими стойности).
Следните секции от конфигурацията, предоставени от тетрадката, се премахват:
Тестът за регресия на MCP в пуснатата корекция използва контролиран от атакуващия URL адрес и потвърждава, че секцията „mcp“ е премахната. Записът на CVE описва отделното поведение за стартиране на команда в подпроцес, характерно за CVE-2026-75149.
Медията The Hacker News потвърди на 25 август, че текущата версия в PyPI е 0.24.0, пусната на 17 август. Версия 0.23.15 на Marimo беше публикувана на 23 юли 2026 г. Политиката за сигурност на Marimo гласи, че корекциите за сигурност се предоставят за последната стабилна версия, и насърчава потребителите винаги да обновяват софтуера си навреме.
В CVE записа откриването на уязвимостта се приписва на Грегъри Тан (Gregory Tan), известен с потребителското име Grg0rry. Същият псевдоним се появява и като съавтор на кода за укрепване на сигурността по PEP 723 в Marimo.
Същата конфигурационна граница беше адресирана и в отделен бюлетин на VulnCheck за CVE-2026-67618 (CVSS оценка: 7.1), оповестен на 4 август 2026 г. Тази уязвимост засяга версии на Marimo преди 0.23.15 и включва контролиран от атакуващия базов URL адрес за изкуствен интелект (AI base_url), предоставен чрез метаданните на тетрадката.
При CVE-2026-67618 потребителят отваря компрометираната тетрадка, след което прави заявка към ИИ. Конфигурираната крайна точка получава API ключа на потребителя, без да е необходимо да се изпълнява клетка от тетрадката.
Уязвимостта CVE-2026-75149 е различна от по-ранната CVE-2026-39987 в Marimo. В предупреждението на Marimo за тази уязвимост се посочва, че версии 0.20.4 и по-ранни са били засегнати от липсваща проверка на автентификацията за крайната точка /terminal/ws.
Заявките, достигащи до тази крайна точка, са можели да получат пълна псевдотерминална (PTY) обвивка (shell), чрез която да се изпълняват произволни команди. Marimo посочва версия 0.23.0 като коригираната версия за тази по-ранна уязвимост.