VMTech
Обсудить проект

Marimo закрыл уязвимость запуска MCP-команд при открытии notebook

Marimo закрыл уязвимость запуска MCP-команд при открытии notebook

Разработчики Marimo устранили уязвимость CVE-2026-75149 в версии 0.23.15: специально подготовленный notebook мог передать атакующую команду Model Context Protocol (MCP) и запустить её как локальный подпроцесс, когда жертва открывала файл в режиме редактирования. VulnCheck оценил проблему в 8,7 балла по CVSS v4 и в 8,8 балла по CVSS v3.1; затронуты версии до 0.23.15.

Для эксплуатации не нужна аутентификация атакующего, однако требуется действие пользователя — открытие вредоносного notebook в edit mode. По записи CVE, запуск заданной команды происходил до выполнения любой ячейки. Это отличает сценарий от обычного запуска кода, когда пользователь видит или запускает содержимое notebook.

Конфигурация notebook становилась источником команды

Согласно импорту CVE в Open Source Vulnerabilities (OSV), подготовленный файл мог передать управляемую атакующим команду MCP-сервера через конфигурацию notebook. Marimo запускал указанную команду на локальной машине как подпроцесс ещё до исполнения ячеек.

Исправление связано с усилением обработки PEP 723: Marimo теперь считает метаданные notebook недоверенными и пропускает переданную в файле конфигурацию через список разрешённых параметров. Из конфигурации, поставляемой вместе с notebook, удаляются разделы ai, mcp, completion, secrets и server. Регрессионный тест для MCP использует контролируемый атакующим URL и проверяет удаление секции mcp.

Обновление и связанный риск с AI-настройками

Релиз Marimo 0.23.15 опубликован 23 июля 2026 года, а CVE был опубликован 19 августа. На 25 августа актуальной версией пакета в PyPI была 0.24.0, выпущенная 17 августа. Политика безопасности Marimo предусматривает исправления для последнего стабильного релиза и рекомендует пользователям поддерживать установку в актуальном состоянии.

Та же граница доверия фигурирует в отдельной CVE-2026-67618 с оценкой 7,1 по CVSS. В версиях до 0.23.15 вредоносные метаданные могли задать AI base_url: после открытия notebook и последующего AI-запроса настроенный endpoint получал API-ключ оператора, при этом выполнение ячеек также не требовалось.

Что проверить командам разработки

Организациям стоит обновить Marimo до версии вне затронутого диапазона, включая текущую 0.24.0, и проверить рабочие окружения, где сотрудники открывают notebook из внешних источников. До обновления небезопасно полагаться лишь на то, что ячейки не были запущены: в описанном сценарии MCP-команда могла стартовать раньше.

Практический вывод для бизнеса: загрузку и открытие сторонних notebook следует рассматривать как операцию с недоверенными метаданными, а рабочие среды с API-ключами и другими секретами — своевременно обновлять и отделять от непроверенных файлов.

#cybersecurity#marimo#mcpsecurity#appsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 25.08.2026
Instagram

Marimo закрыл уязвимость запуска MCP-команд при открытии notebook

Открыть публикацию в Instagram ↗