Lek in notebook-tool Marimo voerde AI-commando's uit nog vóór de gebruiker iets deed

Een kwetsbaarheid in Marimo liet een kwaadaardig notebook automatisch een door de aanvaller opgegeven MCP-commando starten zodra het bestand in edit mode werd geopend, nog voor er ook maar één cel was uitgevoerd.

Het notebookplatform Marimo, een Jupyter-achtige omgeving met ingebouwde ondersteuning voor het Model Context Protocol (MCP), had een ernstige kwetsbaarheid waarmee een kwaadaardig notebook automatisch code kon uitvoeren op de machine van een slachtoffer. De fout is geregistreerd als CVE-2026-75149 en krijgt een CVSS-score van 8,8 (v3.1) respectievelijk 8,7 (v4.0) — beide in de categorie “hoog”.

De kwetsbaarheid zit in de manier waarop Marimo omgaat met MCP-serverconfiguratie binnen een notebookbestand. Een aanvaller kan in de configuratie van een notebook een eigen, kwaadaardig commando opnemen dat wordt aangeroepen als MCP-server. Zodra het slachtoffer dat notebook in edit mode opent, start Marimo dat commando automatisch als lokaal subproces — en dat gebeurt, cruciaal, voordat er ook maar één cel van het notebook is uitgevoerd. Een gebruiker die simpelweg een bestand opent om te bekijken wat erin staat, geeft de aanvaller dus al code-executie, zonder een cel te draaien of iets bewust goed te keuren.

Onderzoeker Gregory Tan (bekend als Grg0rry) ontdekte het lek en werkte mee aan de oplossing. Marimo verhielp de kwetsbaarheid in versie 0.23.15, uitgebracht op 23 juli 2026; alle versies daarvoor zijn kwetsbaar. De huidige release op PyPI is inmiddels 0.24.0. Marimo adviseert gebruikers op een getroffen versie met voorrang te updaten naar een release buiten het kwetsbare bereik.

Voor teams die AI-notebooks delen — bijvoorbeeld via GitHub, interne wiki’s of samenwerkingsplatforms — is dit een goede reminder dat “even een notebook openen om te kijken” niet altijd vrijblijvend is zodra AI-integraties als MCP erbij komen kijken. Behandel notebooks van onbekende of externe bronnen met dezelfde argwaan als een uitvoerbaar bestand, en zorg dat Marimo-installaties op de nieuwste versie staan voordat notebooks van buiten de organisatie worden geopend.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.