🔥 この記事の詳細
2026-08-25 更新
B
今週中

Marimo Notebookのバージョン0.23.15未満に、コードインジェクションの脆弱性(CVE-2026-75149)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-75149
📅 2026-08-25📰 hackernews
📌 一言でいうと
Marimo Notebookのバージョン0.23.15未満に、コードインジェクションの脆弱性(CVE-2026-75149)が発見されました。攻撃者が細工したノートブックを編集モードで開くと、Model Context Protocol (MCP) コマンドがローカルサブプロセスとして実行される可能性があります。この脆弱性はCVSS v4で8.7の高スコアが付けられており、ユーザーの操作が必要ですが、認証なしで攻撃が可能です。
🔍該当判定
  • Pythonベースのノートブックツール「marimo」を社内で利用している
  • marimoのバージョンが 0.23.15 より前の古いバージョンである
  • 外部から送られてきたmarimo形式のノートブックファイルを、編集モードで開く運用がある
上記いずれにも該当しない → 静観でOK
該当時の対応
Marimo Notebookを最新バージョン(0.23.15以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Marimo Notebook CVE-2026-75149 対応について

お疲れさまです。Marimo Notebookの脆弱性に関する情報共有です。

■ 概要
Marimo Notebookにおいて、細工されたノートブックを編集モードで開くことで、攻撃者が指定したMCPコマンドをローカルサブプロセスとして実行できるコードインジェクションの脆弱性が発見されました。CVSS v4スコアは8.7と高く、リモートコード実行に繋がる恐れがあります。

■ 影響範囲
- 対象製品: Marimo Notebook
- 対象バージョン: 0.23.15 未満

■ 対応手順
1. 利用中のMarimo Notebookのバージョンを確認してください。
2. 脆弱性が修正されたバージョン 0.23.15 以降へアップデートを適用してください。

■ 参考情報
- CVE-2026-75149

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Marimo Notebook CVE-2026-75149 Update

Dear IT/Security Team,

We are sharing information regarding a high-severity vulnerability in Marimo Notebook.

■ Overview
A code injection vulnerability (CVE-2026-75149) has been discovered in Marimo Notebook. An attacker can execute a crafted Model Context Protocol (MCP) command as a local subprocess if a user opens a malicious notebook in edit mode. The CVSS v4 score is 8.7.

■ Scope
- Product: Marimo Notebook
- Affected Versions: Prior to 0.23.15

■ Remediation
1. Identify all instances of Marimo Notebook in the environment.
2. Update to version 0.23.15 or later immediately.

■ Reference
- CVE-2026-75149

Priority: High
Deadline: Immediate