Marimo ha corregido una vulnerabilidad de seguridad de alta gravedad en su software de notebooks que permitía a un atacante ejecutar un comando MCP suministrado por el atacante en un notebook especialmente diseñado. La vulnerabilidad, registrada como CVE-2026-75149, es un problema de inyección de código que afecta a versiones anteriores a la 0.23.15. Según el registro del CNA de VulnCheck, el comando puede ejecutarse como un subproceso local cuando el notebook se abre en modo edición.
La vulnerabilidad tiene una puntuación CVSS v4 de 8.7 y CVSS v3.1 de 8.8, con interacción del usuario requerida y sin autenticación necesaria por parte del atacante. Marimo ha abordado el problema en la versión 0.23.15, publicada el 23 de julio de 2026. El CVE se publicó el 19 de agosto, y los usuarios que ejecuten versiones afectadas deben actualizar a una versión fuera del rango afectado.
Según la importación CVE de OSV, un notebook manipulado puede suministrar un comando de servidor MCP controlado por el atacante a través de la configuración del notebook. Cuando la víctima abre el notebook en modo edición, el comando especificado se lanza como un subproceso local antes de que se ejecute cualquier celda del notebook.
El parche de endurecimiento PEP 723 de Marimo trata los metadatos del notebook como controlados por el atacante y pasa la configuración suministrada por el notebook a través de una lista de permitidos. Las siguientes secciones de configuración suministradas por el notebook se eliminan: ai, mcp, completion, secrets y server. El caso de regresión MCP del parche utiliza una URL controlada por el atacante y verifica que la sección mcp se elimine. El registro CNA proporciona el comportamiento separado de comando a subproceso descrito para CVE-2026-75149.
The Hacker News confirmó el 25 de agosto que la versión actual de PyPI es la 0.24.0, publicada el 17 de agosto. La política de seguridad de Marimo establece que se proporcionan parches de seguridad para la última versión estable y anima a los usuarios a mantenerse actualizados.
El registro CVE atribuye el descubrimiento de la falla a Gregory Tan, que utiliza el identificador Grg0rry. El mismo identificador aparece como coautor en el commit de endurecimiento PEP 723 de Marimo.
El mismo límite de configuración fue abordado en el aviso separado CVE-2026-67618 de VulnCheck (puntuación CVSS: 7.1), divulgado el 4 de agosto de 2026. Ese fallo afecta a versiones de Marimo anteriores a la 0.23.15 e implica un base_url de IA controlado por el atacante suministrado a través de metadatos del notebook. Para CVE-2026-67618, un operador abre el notebook malicioso y, más tarde, realiza una solicitud de IA. El endpoint configurado recibe la clave API del operador sin necesidad de ejecutar una celda del notebook.
CVE-2026-75149 es independiente del fallo anterior CVE-2026-39987 en Marimo. El aviso de Marimo para esa vulnerabilidad indica que las versiones 0.20.4 y anteriores estaban afectadas por una falta de validación de autenticación en el endpoint /terminal/ws. Las solicitudes que alcanzaban ese endpoint podían obtener un shell pseudo-terminal completo y luego ejecutar comandos arbitrarios. Marimo lista la versión 0.23.0 como la versión parcheada para ese fallo anterior.