sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
domingo, junho 21, 2026
Top Posts
EA Sports FC 26 de graça, Red Dead...
Vozinha e Cabo Verde voltam aos gramados contra...
Região de Campinas registra 252 multas para ciclomotores...
Leilão de carros e motos: onde comprar e...
Quando Toy Story 5 chega ao streaming? Veja...
Falha crítica em plataforma Python permite invasão remota...
Veja como fica a previsão do tempo na...
Epic Games libera novo jogo grátis no celular!...
Confira os jogos da Copa do Mundo deste...
Passageiro com mandado de prisão em aberto é...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
21 de junho de 2026
Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
21 de junho de 2026
Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
21 de junho de 2026
Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha crítica em plataforma Python permite invasão remota sem credenciais

por SampaNews 21 de junho de 2026
21 de junho de 2026
6

Uma vulnerabilidade crítica no Marimo permite que um invasor acesse e controle um servidor remoto sem precisar de nenhuma credencial. A falha, registrada como CVE-2026-39987, foi explorada ativamente em menos de dez horas após a divulgação pública, em abril de 2026. Marimo é uma plataforma de notebooks Python usada em projetos de ciência de dados e inteligência artificial. Neste contexto, “notebook” refere-se a um documento interativo executável, que combina blocos de código com textos explicativos, gráficos, equações matemáticas e resultados de análises em uma única página.

O Marimo funciona com um servidor web que permite editar e executar código diretamente pelo navegador. Para facilitar o trabalho colaborativo, muitas instalações ficam acessíveis pela internet. Isso faz com que esses servidores frequentemente estejam ao lado de arquivos sensíveis, como credenciais de serviços em nuvem, bancos de dados e variáveis de ambiente com senhas. Basicamente, quem invade um servidor desse não encontra só o notebook, mas tudo que está instalado na mesma máquina.

smart_display

Nossos vídeos em destaque

A CVE-2026-39987 foi explorada ativamente em menos de dez horas após a divulgação pública, com operações completas de roubo de credenciais executadas em menos de três minutos.

O que é um WebSocket e onde estava o problema

Para entender a falha, é preciso entender o que é um WebSocket. Isso porque é exatamente esse mecanismo que o Marimo usa para manter a conexão em tempo real entre o navegador do usuário e o servidor.

Diferente de uma requisição web comum, onde o browser pede uma informação e o servidor responde, um WebSocket abre um canal permanente de comunicação nos dois sentidos. É o mesmo tipo de tecnologia que mantém um chat ou um placar esportivo atualizado sem que a página precise ser recarregada.

O Marimo tem vários desses canais abertos. A maioria deles exigia autenticação. O terminal integrado da plataforma, que dá acesso direto à linha de comando do servidor, não exigia.

pagina-com-codigo-html
Servidores Marimo expostos à internet frequentemente armazenam credenciais e arquivos sensíveis, ampliando o impacto de uma invasão bem-sucedida.

Como a invasão funcionava na prática

Um atacante só precisava enviar uma mensagem de abertura de conexão WebSocket para o endereço /terminal/ws no servidor. O servidor aceitava a conexão, alocava um terminal e entregava acesso à linha de comando sem verificar nenhuma credencial.

A partir daí, o invasor podia executar qualquer comando como se fosse o usuário responsável pelo processo. Em instalações padrão com Docker, isso significava acesso como root, o usuário com os maiores privilégios do sistema. Não havia necessidade de phishing, nem de roubo de sessão. 

Um único handshake WebSocket, o processo inicial que permite a um cliente e a um servidor trocarem o protocolo HTTP tradicional pela conexão contínua e bidirecional do WebSocket, era suficiente para obter uma sessão interativa no servidor.

Exploração imediata e campanha ativa

A falha recebeu nota 9,3 de 10 no sistema de pontuação de vulnerabilidades CVSS v4.0 e foi adicionada ao catálogo de vulnerabilidades exploradas ativamente da CISA em 23 de abril de 2026. O prazo federal para correção era 7 de maio.

Pesquisadores do Sysdig Threat Research Team registraram a primeira tentativa de exploração 9 horas e 41 minutos após a publicação do aviso de segurança. Uma operação completa de roubo de credenciais foi executada em menos de três minutos.

Uma campanha rastreada pelos pesquisadores usa a falha para instalar uma variante do backdoor NKAbuse, que utiliza infraestrutura de comando e controle baseada em blockchain, o que dificulta o monitoramento e bloqueio do tráfego malicioso.

ataque-vaza-credenciais-de-plataforma-de-códigos
A correção está disponível na versão 0.23.0 do Marimo, que passa a exigir autenticação no terminal WebSocket da plataforma, eliminando o acesso não autorizado.

Como se proteger

A correção está disponível na versão 0.23.0 do Marimo, que alinha a autenticação do terminal com os demais endpoints da plataforma. A atualização pode ser feita com o comando pip install –upgrade “marimo>=0.23.0”.

Além da atualização, recomenda-se não expor o Marimo em modo de edição para redes não confiáveis, evitar associar o serviço a todas as interfaces de rede e verificar se há sinais de comprometimento em servidores que ficaram desatualizados. Qualquer instalação abaixo da versão 0.23.0 deve ser tratada como comprometida até prova em contrário.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
próxima postagem
Quando Toy Story 5 chega ao streaming? Veja a previsão

Você também pode gostar

EA Sports FC 26 de graça, Red Dead...

21 de junho de 2026

Quando Toy Story 5 chega ao streaming? Veja...

21 de junho de 2026

Epic Games libera novo jogo grátis no celular!...

21 de junho de 2026

Churrasqueira elétrica Mondial: as 5 melhores opções

21 de junho de 2026

POSTS MAIS RECENTES

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

Siga-nos

  • Recente
  • Popular
  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai

    21 de junho de 2026
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns

    21 de junho de 2026
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Falha crítica em plataforma Python permite invasão remota...

21 de junho de 2026

Veja como fica a previsão do tempo na...

21 de junho de 2026

Epic Games libera novo jogo grátis no celular!...

21 de junho de 2026

Confira os jogos da Copa do Mundo deste...

21 de junho de 2026

Passageiro com mandado de prisão em aberto é...

21 de junho de 2026

Leitura obrigatória

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Vozinha e Cabo Verde voltam aos gramados contra o Uruguai

    21 de junho de 2026
  • Região de Campinas registra 252 multas para ciclomotores após novas regras; veja as mais comuns

    21 de junho de 2026
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026

Newsletter

Posts relacionados

  • EA Sports FC 26 de graça, Red Dead Redemption baratinho e mais! Veja as indicações de games da semana

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (21)

    21 de junho de 2026
  • Churrasqueira elétrica Mondial: as 5 melhores opções

    21 de junho de 2026
  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas

    21 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

‘Hey, Plex!’: Samsung adiciona IA Perplexity ao ecossistema Galaxy AI
23 de fevereiro de 2026
Conheça Sweetpea, nova série do Prime Video com Ella Purnell
17 de março de 2026
Interior de SP terá feriadão com tempo firme e chuva isolada
18 de abril de 2026

Categorias Populares

  • Tecnologia (5.394)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.856)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.012)
  • Bragança Paulista (971)
  • Esporte (646)
  • Saúde (445)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home