olimposec.com
Radar / Bugs / OS-2026-292
risco altoBUGCVE-2026-751492026-08-25 · 2 min de leitura
0

CVE-2026-75149: notebook Marimo executa comando MCP malicioso antes mesmo de abrir células

Resumo executivo

Uma falha de execução de código (CVSS 8,8) no Marimo permite que um notebook malicioso, ao ser aberto em modo de edição, dispare como subprocesso local um comando de servidor MCP definido nos metadados do próprio arquivo, sem qualquer interação do usuário com as células. O patch já está disponível desde 23 de julho.

A VulnCheck, atuando como CNA, atribuiu o CVE-2026-75149 ao Marimo em versões anteriores à 0.23.15, com CVSS v3.1 de 8,8 e v4 de 8,7. A falha é uma injeção de código via metadados do notebook: um atacante pode definir, dentro da configuração do arquivo, um comando de servidor MCP arbitrário, que é iniciado como subprocesso local assim que a vítima abre o notebook em modo de edição — antes mesmo de qualquer célula ser executada.

O problema nasce de como o Marimo interpreta os metadados do arquivo: seções como 'ai', 'mcp', 'completion', 'secrets' e 'server' eram lidas e agidas automaticamente na abertura do arquivo, sem lista de permissões nem confirmação do usuário. Isso transforma a ação aparentemente inócua de "abrir um notebook para ler" em execução arbitrária de comando, um padrão de vulnerabilidade já visto em outros ecossistemas de notebooks e IDEs quando configuração é tratada como dado confiável.

O impacto prático é sério porque notebooks são rotineiramente compartilhados entre colegas, publicados em repositórios ou baixados de fontes externas com a expectativa de que apenas o código das células será executado — e mesmo assim de forma controlada. Um notebook armadilhado convertido nesse vetor tem características de ataque de cadeia de suprimentos: basta abrir o arquivo, sem clicar em "executar", para o comando do atacante rodar.

A correção, disponível desde 23 de julho de 2026, implementa uma lista de permissões que remove essas seções sensíveis do caminho de parsing não confiável. A versão corrigida mínima é a 0.23.15, com a 0.24.0 já disponível no PyPI; qualquer time que use Marimo para notebooks compartilhados deve atualizar e evitar abrir notebooks de origem não verificada em modo de edição até confirmar a versão instalada.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.