sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
Quando Toy Story 5 chega ao streaming? Veja a previsão
21 de junho de 2026
Falha crítica em plataforma Python permite invasão remota sem credenciais
21 de junho de 2026
Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
21 de junho de 2026
domingo, junho 21, 2026
Top Posts
Leilão de carros e motos: onde comprar e...
Quando Toy Story 5 chega ao streaming? Veja...
Falha crítica em plataforma Python permite invasão remota...
Veja como fica a previsão do tempo na...
Epic Games libera novo jogo grátis no celular!...
Confira os jogos da Copa do Mundo deste...
Passageiro com mandado de prisão em aberto é...
Carro elétrico na enchente: o que acontece se...
Churrasqueira elétrica Mondial: as 5 melhores opções
‘Misantropia’: suposto hacker diz que usou senhas vazadas...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
Quando Toy Story 5 chega ao streaming? Veja a previsão
21 de junho de 2026
Falha crítica em plataforma Python permite invasão remota sem credenciais
21 de junho de 2026
Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
21 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
21 de junho de 2026
Quando Toy Story 5 chega ao streaming? Veja a previsão
21 de junho de 2026
Falha crítica em plataforma Python permite invasão remota sem credenciais
21 de junho de 2026
Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
21 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha crítica em plataforma Python permite invasão remota sem credenciais

por SampaNews 21 de junho de 2026
21 de junho de 2026
5

Uma vulnerabilidade crítica no Marimo permite que um invasor acesse e controle um servidor remoto sem precisar de nenhuma credencial. A falha, registrada como CVE-2026-39987, foi explorada ativamente em menos de dez horas após a divulgação pública, em abril de 2026. Marimo é uma plataforma de notebooks Python usada em projetos de ciência de dados e inteligência artificial. Neste contexto, “notebook” refere-se a um documento interativo executável, que combina blocos de código com textos explicativos, gráficos, equações matemáticas e resultados de análises em uma única página.

O Marimo funciona com um servidor web que permite editar e executar código diretamente pelo navegador. Para facilitar o trabalho colaborativo, muitas instalações ficam acessíveis pela internet. Isso faz com que esses servidores frequentemente estejam ao lado de arquivos sensíveis, como credenciais de serviços em nuvem, bancos de dados e variáveis de ambiente com senhas. Basicamente, quem invade um servidor desse não encontra só o notebook, mas tudo que está instalado na mesma máquina.

smart_display

Nossos vídeos em destaque

A CVE-2026-39987 foi explorada ativamente em menos de dez horas após a divulgação pública, com operações completas de roubo de credenciais executadas em menos de três minutos.

O que é um WebSocket e onde estava o problema

Para entender a falha, é preciso entender o que é um WebSocket. Isso porque é exatamente esse mecanismo que o Marimo usa para manter a conexão em tempo real entre o navegador do usuário e o servidor.

Diferente de uma requisição web comum, onde o browser pede uma informação e o servidor responde, um WebSocket abre um canal permanente de comunicação nos dois sentidos. É o mesmo tipo de tecnologia que mantém um chat ou um placar esportivo atualizado sem que a página precise ser recarregada.

O Marimo tem vários desses canais abertos. A maioria deles exigia autenticação. O terminal integrado da plataforma, que dá acesso direto à linha de comando do servidor, não exigia.

pagina-com-codigo-html
Servidores Marimo expostos à internet frequentemente armazenam credenciais e arquivos sensíveis, ampliando o impacto de uma invasão bem-sucedida.

Como a invasão funcionava na prática

Um atacante só precisava enviar uma mensagem de abertura de conexão WebSocket para o endereço /terminal/ws no servidor. O servidor aceitava a conexão, alocava um terminal e entregava acesso à linha de comando sem verificar nenhuma credencial.

A partir daí, o invasor podia executar qualquer comando como se fosse o usuário responsável pelo processo. Em instalações padrão com Docker, isso significava acesso como root, o usuário com os maiores privilégios do sistema. Não havia necessidade de phishing, nem de roubo de sessão. 

Um único handshake WebSocket, o processo inicial que permite a um cliente e a um servidor trocarem o protocolo HTTP tradicional pela conexão contínua e bidirecional do WebSocket, era suficiente para obter uma sessão interativa no servidor.

Exploração imediata e campanha ativa

A falha recebeu nota 9,3 de 10 no sistema de pontuação de vulnerabilidades CVSS v4.0 e foi adicionada ao catálogo de vulnerabilidades exploradas ativamente da CISA em 23 de abril de 2026. O prazo federal para correção era 7 de maio.

Pesquisadores do Sysdig Threat Research Team registraram a primeira tentativa de exploração 9 horas e 41 minutos após a publicação do aviso de segurança. Uma operação completa de roubo de credenciais foi executada em menos de três minutos.

Uma campanha rastreada pelos pesquisadores usa a falha para instalar uma variante do backdoor NKAbuse, que utiliza infraestrutura de comando e controle baseada em blockchain, o que dificulta o monitoramento e bloqueio do tráfego malicioso.

ataque-vaza-credenciais-de-plataforma-de-códigos
A correção está disponível na versão 0.23.0 do Marimo, que passa a exigir autenticação no terminal WebSocket da plataforma, eliminando o acesso não autorizado.

Como se proteger

A correção está disponível na versão 0.23.0 do Marimo, que alinha a autenticação do terminal com os demais endpoints da plataforma. A atualização pode ser feita com o comando pip install –upgrade “marimo>=0.23.0”.

Além da atualização, recomenda-se não expor o Marimo em modo de edição para redes não confiáveis, evitar associar o serviço a todas as interfaces de rede e verificar se há sinais de comprometimento em servidores que ficaram desatualizados. Qualquer instalação abaixo da versão 0.23.0 deve ser tratada como comprometida até prova em contrário.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
próxima postagem
Quando Toy Story 5 chega ao streaming? Veja a previsão

Você também pode gostar

Quando Toy Story 5 chega ao streaming? Veja...

21 de junho de 2026

Epic Games libera novo jogo grátis no celular!...

21 de junho de 2026

Churrasqueira elétrica Mondial: as 5 melhores opções

21 de junho de 2026

‘Misantropia’: suposto hacker diz que usou senhas vazadas...

21 de junho de 2026

POSTS MAIS RECENTES

  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho
  • Quando Toy Story 5 chega ao streaming? Veja a previsão
  • Falha crítica em plataforma Python permite invasão remota sem credenciais
  • Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (21)

Siga-nos

  • Recente
  • Popular
  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026
  • Falha crítica em plataforma Python permite invasão remota sem credenciais

    21 de junho de 2026
  • Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo

    21 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Confira os jogos da Copa do Mundo deste...

21 de junho de 2026

Passageiro com mandado de prisão em aberto é...

21 de junho de 2026

Carro elétrico na enchente: o que acontece se...

21 de junho de 2026

Churrasqueira elétrica Mondial: as 5 melhores opções

21 de junho de 2026

‘Misantropia’: suposto hacker diz que usou senhas vazadas...

21 de junho de 2026

Leitura obrigatória

  • Leilão de carros e motos: onde comprar e fazer bons negócios de 21 à 27 de junho

    21 de junho de 2026
  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026
  • Falha crítica em plataforma Python permite invasão remota sem credenciais

    21 de junho de 2026
  • Veja como fica a previsão do tempo na primeira semana do inverno no interior de São Paulo

    21 de junho de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (21)

    21 de junho de 2026

Newsletter

Posts relacionados

  • Quando Toy Story 5 chega ao streaming? Veja a previsão

    21 de junho de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (21)

    21 de junho de 2026
  • Churrasqueira elétrica Mondial: as 5 melhores opções

    21 de junho de 2026
  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas

    21 de junho de 2026
  • 7 jogos de PlayStation com as melhores edições de colecionador

    20 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Falta de água atinge bairro de Campinas hoje; veja qual
21 de maio de 2026
Papa pede por uma IA ‘desarmada’, regulada e que sirva à humanidade
26 de maio de 2026
WhatsApp Plus, Instagram Plus e Facebook Plus são lançados oficialmente
27 de maio de 2026

Categorias Populares

  • Tecnologia (5.393)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.855)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.012)
  • Bragança Paulista (971)
  • Esporte (645)
  • Saúde (445)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home