El ecosistema de desarrollo de software enfrenta un nuevo desafío en la gestión de entornos interactivos. Marimo, el popular software de cuadernos (notebooks) para Python, ha solucionado una vulnerabilidad de seguridad de alta gravedad que permitía a un atacante ejecutar comandos maliciosos de forma silenciosa, eludiendo las barreras tradicionales de ejecución de código.
El mecanismo del ataque: inyección antes de la ejecución
Según el registro de la Autoridad de Numeración de CVE (CNA) de VulnCheck, la vulnerabilidad permite que un atacante ejecute un comando del Protocolo de Contexto de Modelo (MCP) proporcionado por él mismo, siempre que la víctima abra un cuaderno especialmente diseñado en modo de edición.
Lo más crítico de este vector de ataque es su temporalidad: el comando especificado se ejecuta como un subproceso local antes de que se ejecute cualquier celda del cuaderno. Esto significa que el usuario no necesita interactuar con el contenido ni dar permisos explícitos para que el código malicioso se despliegue en su sistema.
El parche PEP 723 y la sanitización de metadatos
- Para neutralizar esta amenaza, Marimo implementó el parche de seguridad PEP 723, el cual trata todos los metadatos del cuaderno como potencialmente controlados por un atacante. La solución establece una lista de permitidos (allowlist) estricta, eliminando automáticamente las siguientes secciones de configuración proporcionadas por el archivo:
ai,mcp,terminación,misteriosyservidor.
El caso de regresión MCP del parche utiliza una URL controlada por el atacante para verificar que la sección
mcp sea efectivamente bloqueada, cerrando la puerta a la inyección de comandos.Contexto y antecedentes: un historial reciente de vulnerabilidades
Este no es el primer incidente de seguridad que afecta a la plataforma en el último año. El registro CVE atribuye el descubrimiento de la falla actual a Gregory Tan (conocido como Grg0rry), quien también figura como coautor en la contribución de Marimo para reforzar la seguridad bajo la PEP 723.
La vulnerabilidad actual, identificada como CVE-2026-75149, posee una puntuación CVSS v4 de 8,7 y CVSS v3.1 de 8,8, clasificándose como de alta severidad. Requiere interacción del usuario (abrir el archivo), pero no necesita autenticación previa por parte del atacante.
Además, este fallo se suma a dos incidentes recientes documentados por VulnCheck y Marimo:
- CVE-2026-67618 (CVSS 7.1): Publicada el 4 de agosto de 2026, afecta a versiones anteriores a la 0.23.15. Implica una URL base de inteligencia artificial controlada por el atacante en los metadatos. Al realizar una solicitud de IA, el punto final configurado recibe la clave API del operador sin necesidad de ejecutar ninguna celda.
- CVE-2026-39987: Afectaba a las versiones 0.20.4 y anteriores por una validación de autenticación faltante en el punto final
/terminal/ws, lo que otorgaba a un atacante una consola de pseudoterminal (PTY) completa para ejecutar comandos arbitrarios. Corregida en la versión 0.23.0.
Conclusión editorial La aparición de vulnerabilidades como la CVE-2026-75149 subraya un riesgo emergente en las herramientas de desarrollo modernas: la confianza ciega en los metadatos de los archivos. Que un código pueda ejecutarse antes de que el usuario presione “play” representa un fallo de diseño conceptual en la seguridad por defecto. La respuesta de Marimo al implementar la PEP 723 y sanitizar configuraciones es un paso necesario, pero la responsabilidad final recae en los equipos de desarrollo para mantener una política de actualización continua. En ciberseguridad, la versión desactualizada de hoy es la puerta trasera abierta de mañana.














