Uma vulnerabilidade de alta gravidade foi descoberta no software de notebooks Marimo, permitindo que invasores executassem comandos arbitrários do protocolo Model Context Protocol (MCP) através de blocos de notas especialmente criados para esse fim. A falha foi identificada pela VulnCheck, organização designada como autoridade numeradora de CVEs, e permitia que os comandos fossem executados como subprocessos locais assim que o notebook fosse aberto em modo de edição.
O problema representava um risco significativo para desenvolvedores e empresas que utilizam essa plataforma de notebooks interativos em seus fluxos de trabalho. Um atacante poderia embedding código malicioso em um arquivo de notebook e, ao ser aberto pela vítima, executar comandos no sistema operacional sem qualquer interação do usuário.
A equipe responsável pelo Marimo já disponibilizou correções para mitigar essa ameaça de segurança. Recomenda-se que todos os usuários atualizem imediatamente suas instalações para a versão mais recente do software, a fim de se protegerem contra possíveis ataques que explorem essa falha.
Fonte: The Hacker News

