В Marimo исправили уязвимость с запуском MCP-команд при открытии ноутбука

Специально подготовленный ноутбук мог запустить локальный процесс с заданной атакующим MCP-командой ещё до выполнения ячеек, если пользователь открывал файл в режиме редактирования. Проблема затрагивает версии Marimo до 0.23.15.

В Marimo исправили уязвимость с запуском MCP-команд при открытии ноутбука

Разработчики Marimo устранили уязвимость CVE-2026-75149, которая позволяла выполнить внедрённую атакующим команду через конфигурацию Model Context Protocol (MCP) в специально подготовленном ноутбуке. Для атаки пользователю достаточно открыть такой файл в режиме редактирования: указанная команда запускалась как локальный дочерний процесс до выполнения любой ячейки.

По данным записи CVE, проблема относится к внедрению кода и затрагивает версии Marimo ниже 0.23.15. Для её эксплуатации не требуется аутентификация атакующего, но необходимо действие пользователя — открытие вредоносного ноутбука. Оценка серьёзности составляет 8,7 балла по CVSS v4 и 8,8 балла по CVSS v3.1.

Исправление связано с усилением обработки метаданных ноутбука по PEP 723. В обновлённом подходе конфигурация, поступающая из файла ноутбука, считается недоверенной и пропускается только через список разрешённых параметров. Из переданной ноутбуком конфигурации исключаются разделы ai, mcp, completion, secrets и server.

Издание The Hacker News сообщает, что версия 0.23.15 была опубликована 23 июля 2026 года, а актуальный на 25 августа релиз в PyPI — 0.24.0. Пользователям уязвимых версий рекомендуется обновиться до версии вне затронутого диапазона.

Это не единственная проблема, связанная с небезопасной обработкой метаданных Marimo. В отдельной уязвимости CVE-2026-67618 атакующий мог указать в ноутбуке контролируемый им AI base_url; после открытия файла и последующего AI-запроса этот endpoint получал API-ключ пользователя. Она также затрагивала версии до 0.23.15.