Marimo Notebook Flaw kan MCP-opdrachten uitvoeren voordat cellen worden uitgevoerd in de bewerkingsmodus

Marimo heeft een zeer ernstig beveiligingsprobleem in de notebooksoftware aangepakt, waardoor een aanvaller een door de aanvaller aangeleverd Model Context Protocol (MCP)-commando kon uitvoeren in een speciaal vervaardigde notebook, volgens VulnCheck’s CVE Numbering Authority (CNA)-record.

Het CNA-record zegt dat de opdracht kan worden uitgevoerd als een lokaal subproces wanneer het notitieboekje in de bewerkingsmodus wordt geopend.

De kwetsbaarheid, bijgehouden als CVE-2026-75149is een probleem met code-injectie dat van invloed is op versies vóór 0.23.15. VulnCheck’s CVE Numbering Authority (CNA) record kent het een CVSS v4-score van 8,7 en een CVSS v3.1-score van 8,8 toe, waarbij gebruikersinteractie vereist is en er geen aanvallerauthenticatie vereist is.

Marimo heeft het probleem opgelost in versie 0.23.15. De CVE is op 19 augustus gepubliceerd. Gebruikers die een getroffen release gebruiken, moeten overstappen naar een versie buiten het getroffen bereik.

Volgens de CVE-import van OSV kan een vervaardigde notebook een door een aanvaller bestuurd MCP-servercommando leveren via de notebookconfiguratie.

Het slachtoffer opent het notitieboekje in de bewerkingsmodus. Het CNA-record zegt dat de opgegeven opdracht wordt gestart als een lokaal subproces voordat een notebookcel wordt uitgevoerd.

De PEP 723-verhardingspatch van Marimo behandelt metagegevens van notebooks als door aanvallers gecontroleerd en geeft de door de notebook geleverde configuratie door aan een toelatingslijst.

De volgende door de notebook geleverde configuratiesecties zijn verwijderd:

  • ai
  • mcp
  • voltooiing
  • geheimen
  • server

De MCP-regressiecase van de patch maakt gebruik van een door de aanvaller bestuurde URL en verifieert dat de mcp-sectie is verwijderd. Het CNA-record levert het afzonderlijke commando-naar-subprocesgedrag dat wordt beschreven voor CVE-2026-75149.

The Hacker News bevestigde op 25 augustus dat de huidige PyPI-release versie 0.24.0 is, uitgebracht op 17 augustus. Marimo’s versie 0.23.15-release werd gepubliceerd op 23 juli 2026. Marimo’s beveiligingsbeleid zegt dat er beveiligingspatches worden geleverd voor de nieuwste stabiele release en moedigt gebruikers aan om actueel te blijven.

Het CVE-record crediteert Gregory Tan, die het handvat Grg0rry gebruikt, voor het ontdekken van de fout. Hetzelfde handvat verschijnt ook als co-auteur van Marimo’s PEP 723-verhardingscommit.

Dezelfde configuratiegrens werd aangepakt in het afzonderlijke advies CVE-2026-67618 van VulnCheck (CVSS-score: 7,1), bekendgemaakt op 4 augustus 2026. Deze fout treft Marimo-versies vóór 0.23.15 en betreft een door de aanvaller bestuurde kunstmatige intelligentie (AI) base_url die wordt geleverd via metagegevens van de notebook.

Voor CVE-2026-67618 opent een operator het kwaadaardige notebook. De operator doet later een AI-verzoek. Het geconfigureerde eindpunt ontvangt vervolgens de API-sleutel van de operator zonder dat er een notebookcel hoeft te worden uitgevoerd.

CVE-2026-75149 staat los van de eerdere CVE-2026-39987-fout in Marimo. Marimo’s advies voor dat beveiligingslek stelt dat versies 0.20.4 en eerder werden getroffen door een ontbrekende authenticatievalidatie op het /terminal/ws-eindpunt.

Verzoeken die dat eindpunt bereiken, kunnen een volledige pseudo-terminal (PTY) shell verkrijgen. De shell kan dan willekeurige opdrachten uitvoeren. Marimo vermeldt versie 0.23.0 als de gepatchte versie voor de eerdere fout.

Thijs Van der Does