Marimo Notebook’ta MCP komutlarını hücrelerden önce çalıştıran açık giderildi

Anasayfa » Marimo Notebook’ta MCP komutlarını hücrelerden önce çalıştıran açık giderildi
Marimo Notebook’ta MCP komutlarını hücrelerden önce çalıştıran açık giderildi

Marimo Notebook’ta edit modunda açılan kötü amaçlı bir not defteri, hücreler çalışmadan önce yerel bir alt süreç olarak komut çalıştırabildiği için güvenlik açığına dönüştü. CVE-2026-75149 olarak izlenen hata, 0.23.15 sürümünden önceki sürümleri etkiliyor ve saldırgan tarafında kimlik doğrulama gerektirmiyor.

Zafiyet için VulnCheck’in CVE numaralandırma otoritesi kaydında CVSS v4 puanı 8.7, CVSS v3.1 puanı ise 8.8 olarak verildi. Kayıtta kullanıcı etkileşimi gerektiği belirtilirken, istismar için ayrıca saldırgan oturumu açılması gerekmiyor. Açık için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-75149

CVE kaydına göre komut, notebook edit modunda açıldığında yerel bir subprocess olarak çalışabiliyor. Aynı kayıt, komutun herhangi bir notebook hücresi yürütülmeden önce başlatıldığını söylüyor. Bu davranış, saldırganın denetlediği komutun not defteri yapılandırması üzerinden içeri taşınmasıyla birleşiyor.

Kötü amaçlı not defteri, MCP komutunu yapılandırmadan geçiriyor

OSV’ye aktarılan CVE kaydına göre saldırı, özel hazırlanmış bir notebook dosyasının yapılandırma alanına saldırganın denetlediği bir MCP sunucusu komutu yerleştirilmesiyle başlıyor. Hedef kullanıcı not defterini edit modunda açtığında, kayıtta yer alan komut hücreler çalıştırılmadan önce yerel bir subprocess olarak başlatılıyor.

Marimo’nun PEP 723 sertleştirme yaması bu noktada notebook meta verisini saldırgan kontrolünde kabul ediyor ve kullanıcıdan gelen yapılandırmayı bir allowlist üzerinden süzüyor. Yama kapsamında notebook içinden gelebilecek ai, mcp, completion, secrets ve server bölümleri temizleniyor. MCP için eklenen geriye dönük uyumluluk testinde saldırgan kontrolündeki bir URL kullanılıyor ve mcp bölümünün kaldırıldığı doğrulanıyor.

Marimo, açığın 0.23.15 sürümünde kapatıldığını duyurdu. CVE kaydı 19 Ağustos’ta yayımlandı; etkilenen sürümlerde çalışan kullanıcıların, kapsam dışı bir sürüme geçmesi gerekiyor.

Aynı sınır, daha önceki iki Marimo zafiyetinde de gündeme gelmişti

25 Ağustos itibarıyla PyPI üzerindeki güncel sürüm 0.24.0 olarak görünüyor. Bu sürüm 17 Ağustos’ta yayımlandı. Marimo’nun güvenlik politikası, yamaların yalnızca en güncel kararlı sürüme verildiğini ve kullanıcıların güncel kalmasının beklendiğini söylüyor.

CVE kaydı, açığı Gregory Tan’ın, yani Grg0rry kullanıcı adıyla bilinen araştırmacının bulduğunu belirtiyor. Aynı kullanıcı adı, Marimo’nun PEP 723 sertleştirme commit’inde ortak yazar olarak da yer alıyor.

Bu olay, Marimo’da notebook meta verisi ile çalışma zamanı davranışı arasındaki sınırı etkileyen tek sorun değil. VulnCheck’in 4 Ağustos 2026’da açıkladığı CVE-2026-67618 için de benzer bir yapı kullanıldı. 7.1 CVSS puanı verilen bu açığı etkileyen sürümler yine 0.23.15’ten önceki sürümlerdi ve saldırgan, notebook meta verisine kötü amaçlı bir AI base_url yerleştiriyordu. Kullanıcı kötü amaçlı not defterini açıp daha sonra bir yapay zekâ isteği gönderdiğinde, yapılandırılmış uç nokta kullanıcının API anahtarını alabiliyordu; bunun için bir hücrenin çalışması gerekmiyordu.

CVE-2026-75149, Marimo’daki daha eski CVE-2026-39987 açığından da ayrı değerlendiriliyor. Marimo’nun bu sorun için yayımladığı duyuruya göre 0.20.4 ve önceki sürümler, /terminal/ws uç noktasındaki kimlik doğrulama doğrulamasının eksikliği nedeniyle etkilenmişti. Bu noktaya ulaşan istekler tam bir pseudo-terminal (PTY) kabuğu elde edebiliyor, ardından rastgele komut çalıştırabiliyordu. Şirket, o açık için düzeltilmiş sürüm olarak 0.23.0’ı işaret etti.