Marimo の RCE の脆弱性 CVE-2026-39987:AWS 侵害から 8 秒で SSH 踏み台ホストの認証取得に到達

Hackers Exploit Marimo RCE to Steal AWS Credentials and Reach Bastion Host in 8 Seconds

2026/09/15 CyberSecurityNews — Marimo ノートブック・プラットフォームの深刻度が高いリモート・コード実行 (RCE) の脆弱性を悪用する攻撃者が、AWS の認証情報を窃取し、わずか 8 秒で SSH 踏み台ホストへの認証に成功した。この攻撃では、Marimo 0.20.4 以下に影響する認証前の RCE の脆弱性 CVE-2026-39987 が悪用されたが、Marimo 0.23.0 で修正されていると、Sysdig Threat Research Team は報告している。

Marimo は、開発者/データ・サイエンティスト/機械学習チームが広く利用する、オープンソースのリアクティブ Python ノートブック・プラットフォームであり、クラウドのワークロード/データセット/API トークン/開発ツールなどと同じ環境で動作する可能性がある。そのため、侵害に成功した攻撃者に対して、高機密性の環境へのアクセスが与えられる恐れがある。

この脆弱性は、Marimo の Terminal WebSocket エンドポイントにおける不適切な認証チェックに起因する。したがって、有効な認証情報を持たない攻撃者であっても、WebSocket 接続を確立して、Marimo プロセスを実行しているユーザーの権限で対話型シェルを取得できる。

Marimo の RCE 脆弱性により 8 秒で AWS 認証情報を窃取

確認された侵入活動において、攻撃者が使用していたのは AI/LLM エージェントではなく、独自に開発したツールである。手動による攻撃だったが、攻撃者は侵害した環境内を機械並みの速度で移動していた。

Sysdig の調査で明らかになったのは、新しい WebSocket セッションを開始してから、後段の踏み台ホストへ SSH での認証に成功するまでを、わずか 8 秒で完了したことである。

Marimo サーバへのアクセスを確立した攻撃者は、ホスト環境/アプリケーションの Redis バックエンドを通じて露出していたクラウドの認証情報を探索し、その後、窃取した AWS の認証情報を悪用して AWS Secrets Manager へ問い合わせた。Secrets Manager へのリクエストにより SSH 秘密鍵が返された直後に、攻撃者は取得した鍵を用いて、インターネットへ公開された SSH 踏み台ホスト (Jump Server) の認証に成功した。

踏み台ホストは、管理者がプライベート・クラウド・ネットワーク内のシステムへアクセスする際の、制御された入口として利用されることが多い。したがって踏み台ホストが侵害されると、内部リソースへ向けた直接的なアクセス経路が攻撃者に与えられる可能性がある。

認証情報の取得から踏み台ホストへの横展開が短時間で行われたことで、クラウドの権限範囲を厳密に制限する必要性が示された。つまり、通常の処理とは無関係なシークレットを読み取る広範な権限を、ノートブック・インスタンスに与えるべきではない。今回の事例では、侵害された Marimo ホストで利用できた認証情報から、環境内の別の領域への横展開を可能にする SSH 鍵にアクセスできた。

このインシデントは、外部公開された開発環境と、機械学習インフラのリスクも浮き彫りにしている。さまざまなチームが、実験目的でノートブック・サーバを短時間で導入することは珍しくない。しかし、そのサーバには、AWS サービス/ソースコード/データセット/モデル提供事業者の認証情報/内部システムへのアクセス権限が残されている可能性がある。未認証で悪用できるサービスが 1 つ存在するだけでも、より広範なクラウド環境の侵害に向けた侵入口となる可能性がある。

Marimo を利用している組織に求められるのは、直ちに 0.23.0 以降へアップグレードすることである。また、セキュリティチームにとって必要なことは、インターネットへ公開された Marimo の導入環境の特定/不要な Terminal エンドポイントの保護または無効化/WebSocket サービスでの認証の必須化である。

AWS 管理者に強く推奨されるのは、ノートブックのワークロードに割り当てられた IAM 権限、特に AWS Secrets Manager へのアクセス権限を確認し、認証情報には最小権限を適用して、無関係な SSH 鍵/本番環境のシークレット/重要なアクセストークンを取得できないようにすることである。チームに求められるのは、脆弱なインスタンス上で漏えいした可能性がある AWS の認証情報/SSH 鍵/API トークンなどをローテーションすることである。

監視において重点的に確認すべき点は、Secrets Manager へ向けた異常なリクエスト/想定外の認証情報の使用/踏み台ホストへの新たな SSH 認証/アプリケーションへのアクセス直後に連続して発生するクラウド API 操作などの有無である。

クラウドの認証情報/特権シークレットへ容易にアクセスできる状態であれば、手動による攻撃であっても、脆弱性の悪用から横展開までの一連の攻撃を数秒で実行できることを、今回の攻撃が示している。