Vulnerabilidad en Marimo Notebook

Marimo ha identificado y solucionado una vulnerabilidad crítica en su software de notebooks que podría permitir a un atacante ejecutar comandos del Model Context Protocol (MCP). Esta falla se presenta al abrir un notebook modificado en modo de edición, donde el comando malicioso puede ejecutarse como un subproceso local. La vulnerabilidad, registrada como CVE-2026-75149, afecta a las versiones anteriores a la 0.23.15.

Según el registro de la CVE Numbering Authority (CNA) de VulnCheck, esta vulnerabilidad presenta un CVSS v4 de 8.7 y un CVSS v3.1 de 8.8, lo que indica un alto nivel de severidad. Para llevar a cabo la explotación, se requiere que el usuario interactúe con el notebook afectado, pero no se necesita autenticación del atacante.

Marimo lanzó la versión 0.23.15 para corregir esta vulnerabilidad, que fue publicada el 19 de agosto. A los usuarios que estén utilizando versiones afectadas se les recomienda actualizar a una versión que no esté dentro del rango vulnerable. La información de la vulnerabilidad revela que un notebook especialmente diseñado puede enviar un comando controlado por el atacante a través de la configuración del notebook. Esto ocurre antes de que se ejecute cualquier celda del notebook, lo que aumenta el riesgo.

La solución implementada por Marimo incluye un parche de endurecimiento, conocido como PEP 723, que trata los metadatos del notebook como potencialmente controlados por un atacante. Este parche elimina secciones específicas de configuración proporcionadas por el notebook, como las relacionadas con el ai mcp completion secrets server.

El parche también aborda un caso de regresión donde se utilizaba una URL controlada por el atacante, asegurando que la sección mcp sea eliminada adecuadamente. El registro de la CNA detalla el comportamiento de comando a subproceso descrito para CVE-2026-75149.

En una confirmación realizada el 25 de agosto, se verificó que la versión actual de PyPI es la 0.24.0, lanzada el 17 de agosto. Marimo ha establecido en su política de seguridad que los parches de seguridad se proporcionan para la última versión estable, instando a los usuarios a mantenerse actualizados.

La investigación de la vulnerabilidad fue realizada por Gregory Tan, conocido en la comunidad como Grg0rry, quien también aparece como coautor del commit de endurecimiento de Marimo. Esta vulnerabilidad es distinta de una anterior, CVE-2026-67618, que también afectaba a versiones anteriores a la 0.23.15, involucrando un base_url de inteligencia artificial controlado por el atacante a través de los metadatos del notebook.

Además, CVE-2026-39987 es otra vulnerabilidad separada en Marimo que permitía la ejecución de comandos arbitrarios debido a una falta de validación de autenticación en el endpoint /terminal/ws. La versión 0.23.0 fue la parcheada para dicha vulnerabilidad.

Los usuarios deben estar alertas y asegurarse de actualizar sus versiones de Marimo Notebook para evitar posibles exploits relacionados con estas vulnerabilidades.

Fuente

Ver noticia original