VMTech
Razgovarajmo

Marimo RCE omogućio prodor do SSH bastiona za osam sekundi

Marimo RCE omogućio prodor do SSH bastiona za osam sekundi

Sysdig je zabeležio napad u kome je ljudski operater iskoristio ranjivost CVE-2026-39987 u svim verzijama Marimo alata, sa CVSS ocenama 9,3, i za osam sekundi prešao od kompromitovanog notebooka do SSH bastiona. Lanac je obuhvatio interaktivnu komandnu liniju, pristup AWS Secrets Manager servisu i prijavu na bastion privatnim ključem.

Reč je o preautentifikacionom propustu za udaljeno izvršavanje koda koji je, nakon javnog objavljivanja, brzo ušao u aktivnu eksploataciju. Sysdig ističe da u ovom slučaju napadač nije koristio AI agenta, već prilagođeni Python alat koji je ručno napisao i otklanjao greške tokom same sesije.

Od Marimo terminala do bastiona

Prvi WebSocket pristup zabeležen je na Marimo putanji /terminal/ws. Nakon početnog pristupa, operater je preuzeo kredencijale sa kompromitovane instance, obavio poziv ka AWS Secrets Manager servisu i pronašao privatni SSH ključ potreban za prijavu na bastion host.

Vremenska linija koju je objavio Sysdig pokazuje koliko je ovaj prelaz bio kratak: sveža WebSocket veza uspostavljena je u 18:57:22, pronalaženje uskladištenog AWS kredencijala zabeleženo je u 18:57:26, a SSH autentifikacija na bastionu u 18:57:30. Napadač je ključ preuzeo, upisao na disk i iskoristio za SSH prijavu kroz jednu pozadinski pokrenutu Python3 komandu.

Aktivnost je ukupno trajala oko devet sati. U tom periodu operater je izdao više od 850 interaktivnih komandi, bez prepoznatljivih javno dostupnih ofanzivnih alata. Sysdig navodi i da je korišćeno podešavanje nalik asyncssh listeneru prema VPS serveru pod kontrolom napadača.

Brzina napada nije samo pitanje automatizacije

Ovaj slučaj ne dokazuje da AI nema ulogu u napadima, ali pokazuje da iskusni operateri mogu postići brzinu koja se često vezuje za automatizovane kampanje. Bitna razlika je u sposobnosti da prilagode korake okruženju i izbegnu zamke koje su istraživači ranije uočavali kod agentnih pristupa istoj ranjivosti.

Za timove koji upravljaju cloud okruženjem prioritet su brzo otklanjanje RCE propusta, strogo ograničavanje dozvola instancama i odvajanje administrativnih bastiona od aplikacionih sistema. Jednako je važno nadzirati neuobičajene pozive ka AWS Secrets Manager servisu, preuzimanje privatnih ključeva i nove SSH prijave, jer kombinacija tih događaja može otkriti prelazak napadača pre nego što se pristup proširi.

Širi kontekst izloženih servisa

Odvojeno istraživanje Hunt.io opisalo je kampanju kriptomajninga koja je kompromitovala 3.562 Redis servera. Napadači su za širenje koristili Redis komandu SLAVEOF i postavljali XMRig rudar, dok se kod potvrđenih žrtava kao ključna slabost pojavljuje nedostatak autentifikacije, a ne propust vezan za jednu verziju.

Praktičan zaključak je da zaštita ne sme stati na zakrpi aplikacije: tajne, privatni ključevi, mrežni put do bastiona i autentifikacija izloženih servisa moraju biti zasebno kontrolisani i nadzirani kako jedan početni propust ne bi postao potpun prodor u infrastrukturu.

#cybersecurity#cloudsecurity#awssecurity#vulnerability
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 15.09.2026
Instagram

Marimo RCE omogućio prodor do SSH bastiona za osam sekundi

Otvorite objavu na Instagramu ↗