B
今週中
Marimo Notebookのバージョン0.23.15未満に、コードインジェクションの脆弱性(CVE-2026-75149)
📌 一言でいうと
Marimo Notebookのバージョン0.23.15未満に、コードインジェクションの脆弱性(CVE-2026-75149)が発見されました。攻撃者が細工したノートブックを編集モードで開くと、Model Context Protocol (MCP) コマンドがローカルサブプロセスとして実行される可能性があります。この脆弱性はCVSS v4で8.7の高スコアが付けられており、ユーザーの操作が必要ですが、認証なしで攻撃が可能です。
🔍該当判定
- Pythonベースのノートブックツール「marimo」を社内で利用している
- marimoのバージョンが 0.23.15 より前の古いバージョンである
- 外部から送られてきたmarimo形式のノートブックファイルを、編集モードで開く運用がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Marimo Notebookを最新バージョン(0.23.15以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Marimo Notebook CVE-2026-75149 対応について
お疲れさまです。Marimo Notebookの脆弱性に関する情報共有です。
■ 概要
Marimo Notebookにおいて、細工されたノートブックを編集モードで開くことで、攻撃者が指定したMCPコマンドをローカルサブプロセスとして実行できるコードインジェクションの脆弱性が発見されました。CVSS v4スコアは8.7と高く、リモートコード実行に繋がる恐れがあります。
■ 影響範囲
- 対象製品: Marimo Notebook
- 対象バージョン: 0.23.15 未満
■ 対応手順
1. 利用中のMarimo Notebookのバージョンを確認してください。
2. 脆弱性が修正されたバージョン 0.23.15 以降へアップデートを適用してください。
■ 参考情報
- CVE-2026-75149
対応優先度: 高
対応期限: 速やかに
お疲れさまです。Marimo Notebookの脆弱性に関する情報共有です。
■ 概要
Marimo Notebookにおいて、細工されたノートブックを編集モードで開くことで、攻撃者が指定したMCPコマンドをローカルサブプロセスとして実行できるコードインジェクションの脆弱性が発見されました。CVSS v4スコアは8.7と高く、リモートコード実行に繋がる恐れがあります。
■ 影響範囲
- 対象製品: Marimo Notebook
- 対象バージョン: 0.23.15 未満
■ 対応手順
1. 利用中のMarimo Notebookのバージョンを確認してください。
2. 脆弱性が修正されたバージョン 0.23.15 以降へアップデートを適用してください。
■ 参考情報
- CVE-2026-75149
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Marimo Notebook CVE-2026-75149 Update
Dear IT/Security Team,
We are sharing information regarding a high-severity vulnerability in Marimo Notebook.
■ Overview
A code injection vulnerability (CVE-2026-75149) has been discovered in Marimo Notebook. An attacker can execute a crafted Model Context Protocol (MCP) command as a local subprocess if a user opens a malicious notebook in edit mode. The CVSS v4 score is 8.7.
■ Scope
- Product: Marimo Notebook
- Affected Versions: Prior to 0.23.15
■ Remediation
1. Identify all instances of Marimo Notebook in the environment.
2. Update to version 0.23.15 or later immediately.
■ Reference
- CVE-2026-75149
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing information regarding a high-severity vulnerability in Marimo Notebook.
■ Overview
A code injection vulnerability (CVE-2026-75149) has been discovered in Marimo Notebook. An attacker can execute a crafted Model Context Protocol (MCP) command as a local subprocess if a user opens a malicious notebook in edit mode. The CVSS v4 score is 8.7.
■ Scope
- Product: Marimo Notebook
- Affected Versions: Prior to 0.23.15
■ Remediation
1. Identify all instances of Marimo Notebook in the environment.
2. Update to version 0.23.15 or later immediately.
■ Reference
- CVE-2026-75149
Priority: High
Deadline: Immediate