В інтерактивному ноутбуці Marimo усунуто вразливість високої критичності CVE-2026-75149, яка давала змогу зловмиснику впровадити довільну команду Model Context Protocol (MCP) через конфігурацію спеціально підготовленого ноутбука. Під час відкриття такого ноутбука в режимі редагування вказана команда запускалася як локальний підпроцес — ще до виконання будь-якої комірки коду. Вразливість впливає на всі версії Marimo до 0.23.15 включно і виправлена в цьому релізі. Користувачам необхідно оновитися щонайменше до версії 0.23.15, а бажано — до актуальної версії 0.24.0.
Технічні деталі вразливості
Згідно із записом CVE в базі OSV, вразливість класифікується як інʼєкція коду. VulnCheck як CNA-організація присвоїла їй оцінку CVSS v4 8.7 та CVSS v3.1 8.8. Для експлуатації потрібна взаємодія користувача (відкриття шкідливого ноутбука), але автентифікація зловмисника не потрібна.
Механізм атаки виглядає так: спеціально сформований ноутбук містить у метаданих конфігурацію MCP-сервера з довільною командою. Коли жертва відкриває цей ноутбук у режимі редагування, зазначена команда запускається як локальний підпроцес — причому це відбувається до виконання будь-якої комірки ноутбука. Це означає, що навіть обережний користувач, який не запускає код вручну, наражається на компрометацію самим фактом відкриття файла.
CVE опубліковано 19 серпня 2026 року. Виявлення вразливості приписується досліднику Gregory Tan (Grg0rry), якого також вказано як співавтора виправляючого коміту.
Підхід до виправлення: метадані як недовірений вхід
Ключове архітектурне рішення в патчі PEP 723 — метадані ноутбука тепер розглядаються як потенційно контрольовані зловмисником. Уся конфігурація, що надходить із ноутбука, пропускається крізь білий список (allowlist). Наступні секції конфігурації примусово видаляються під час завантаження:
- ai — налаштування AI-інтеграції
- mcp — конфігурація MCP-серверів
- completion — параметри автодоповнення
- secrets — секрети та ключі
- server — серверні налаштування
Патч містить регресійний тест, який використовує URL, контрольований зловмисником, і перевіряє, що секцію mcp справді вилучено із завантаженої конфігурації.
Пов’язані вразливості: системна проблема довіри до метаданих
CVE-2026-75149 — не поодинокий випадок. Та сама межа довіри до конфігурації з метаданих ноутбука була задіяна в окремій вразливості CVE-2026-67618 (CVSS 7.1), розкритій VulnCheck 4 серпня 2026 року. У цьому випадку зловмисник підставляв через метадані ноутбука шкідливу адресу AI-сервісу (base_url). Коли оператор згодом надсилав запит до AI, його API-ключ передавався на сервер, контрольований зловмисником — знову ж таки без необхідності виконання комірок коду. Обидві вразливості стосуються версій до 0.23.15.
Раніше в Marimo було виявлено й іншу вразливість — CVE-2026-39987, пов’язану з відсутністю автентифікації на ендпойнті /terminal/ws. Згідно з офіційним бюлетенем Marimo, запити до цього ендпойнта дозволяли отримати повноцінну псевдотермінальну оболонку (PTY) і виконувати довільні команди. Ця проблема стосувалася версій 0.20.4 і раніших і була виправлена у версії 0.23.0.
Три вразливості за відносно короткий період свідчать про системну проблему: Marimo спочатку не розглядала файли ноутбуків і їхні метадані як потенційно ворожий вхід. Це типова помилка для інструментів, які проєктувалися для локального використання, але почали застосовуватися в спільних і розподілених сценаріях, де ноутбуки можуть надходити з ненадійних джерел.
Оцінка впливу
Найбільшому ризику піддаються фахівці з обробки даних і розробники, які використовують Marimo для спільної роботи або отримують ноутбуки із зовнішніх джерел — репозиторіїв, форумів, навчальних матеріалів. Відкриття шкідливого файла в режимі редагування достатньо для компрометації: зловмисник отримує змогу виконати довільний код у контексті локального користувача без жодних помітних попереджень.
Рекомендації
- Оновіть Marimo до версії 0.23.15 або новішої. Актуальна версія на PyPI — 0.24.0 (випущена 17 серпня 2026 року).
- Перевірте поточну версію командою
pip show marimo. - Не відкривайте ноутбуки з ненадійних джерел у режимі редагування до оновлення.
- Аудитуйте метадані ноутбуків, отриманих іззовні, — перевіряйте наявність секцій
mcp,ai,server,secretsу конфігурації перед відкриттям. - Згідно з політикою безпеки Marimo, патчі випускаються лише для останнього стабільного релізу — підтримання актуальної версії є критично важливим.
Три вразливості в Marimo, виправлені у версіях 0.23.0 та 0.23.15, демонструють, що формат інтерактивного ноутбука — це не просто документ, а потенційний вектор атаки. Єдина надійна дія — негайне оновлення до версії 0.24.0 та перегляд практик обміну ноутбуками в команді з урахуванням того, що файл ноутбука може містити шкідливу конфігурацію, яка спрацьовує без явного запуску коду.