Marimo-angriper nådde SSH-bastion på åtte sekunder uten KI
Oppgrader Marimo til 0.23.0 og flytt skynøklene bort fra notatbok-verten, for Sysdig viser at en menneskelig angriper gikk fra åpent hull til SSH-bastion på åtte sekunder.
Åtte sekunder tok det fra en ny WebSocket-tilkobling til en innlogget SSH-økt på en bastion-vert, ifølge Sysdig Threat Research Team i en rapport publisert 11. september. Angriperen utnyttet CVE-2026-39987 i Python-notatboken Marimo, der endepunktet /terminal/ws gir et interaktivt skall uten autentisering. Hullet er rettet i versjon 0.23.0.
Kjeden hadde tre ledd: skall via Marimo, et kall mot AWS Secrets Manager med nøkler høstet fra verten, og SSH-innlogging med den private nøkkelen som lå lagret der. Farten kom av forarbeid. Angriperen brukte rundt fire timer på å skrive og feilsøke et eget Python-verktøysett for hånd, og utførte over 850 interaktive kommandoer i løpet av en ni timer lang økt.
Sysdig hadde plantet en prompt injection i den sårbare containeren for å skille KI-agenter fra mennesker. Tidligere agentdrevne angripere mot samme CVE gjentok markøren den ba om. Denne angriperen åpnet filen to ganger og gjorde det aldri.
«En kompromittert marimo-instans er døren inn til offerets skykonto.» — Sysdig Threat Research Team
Angriperen fant to AWS-nøkler på to steder, i miljøet på verten og i applikasjonens Redis-backend, knyttet til hver sin IAM-bruker. Å fjerne bare én av dem hadde ikke stengt veien. Hullet står på CISAs KEV-liste, og den føderale fristen for å rette det gikk ut 7. mai.
Hva bør du gjøre?
- Oppgrader Marimo til 0.23.0 eller nyere, og legg
/terminal/wsbak en reverse proxy med autentisering, eller slå av terminalen. - Kartlegg hvor skynøkler ligger på notatbok-verten, som miljøvariabler,
~/.aws/credentials,.envog applikasjonens egen datalagring, og begrenssecretsmanager:GetSecretValuetil hemmelighetene tjenesten faktisk trenger. - Roter nøklene og se etter filer som
chain.pyogbastion_keyi/tmp/hvis/terminal/wshar vært nåbar siden 8. april.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.