Ataque RCE em Marimo: Velocidade Humana Supera Defesas de IA na Coleta de Credenciais Cloud
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-39987 em notebooks Marimo permitiu que um atacante executasse código remotamente antes mesmo da autenticação. Essa falha, que afeta as versões até a 0.20.4 e foi corrigida na 0.23.0, está no endpoint WebSocket do terminal. Ele não exigia autenticação, concedendo a qualquer cliente um shell interativo com os privilégios do usuário do processo Marimo.
A exploração é crítica porque notebooks Marimo costumam operar em ambientes com acesso a GPUs, grandes volumes de dados e credenciais de cloud, como AWS e GCP. O invasor aproveitou o acesso para coletar credenciais de cloud, tanto do ambiente do processo quanto do backend Redis da aplicação. Com essas credenciais, conseguiu extrair uma chave SSH privada do AWS Secrets Manager, que por sua vez deu acesso a um host bastião SSH em meros oito segundos, demonstrando uma velocidade de ataque comparável, ou até superior, a de agentes de IA.
O que mudou
A cobertura anterior do CEVIU, como a matéria de 29 de maio de 2026, já destacava o uso da vulnerabilidade CVE-2026-39987 do Marimo por um agente de IA para pivotar em uma rede. Naquela época, o foco estava na eficiência dos Large Language Models (LLMs) em orquestrar ataques. A novidade agora é que, neste incidente, a Sysdig observou um operador humano com uma performance surpreendente, explorando a mesma falha em tempo recorde e burlando as defesas especificamente desenhadas para detectar IA.
Isso mostra uma evolução no cenário de ameaças: não é mais só a IA que pode agir em "velocidade de máquina". A falha de uma armadilha de "prompt injection", que antes identificava agentes de IA de forma confiável, reforça que a dependência de assinaturas de atacantes específicos é um risco. O panorama mudou para uma abordagem mais ampla na detecção de ataques, independentemente do tipo de ator.
Por que isso importa
Este incidente reforça a importância de focar na cadeia de ataque e não apenas na identificação do tipo de operador, seja humano ou IA. O problema não é quem está atacando, mas como. Empresas devem priorizar a correção rápida de vulnerabilidades críticas, como o CVE-2026-39987, que inclusive está no catálogo KEV da CISA com prazo de correção até 7 de maio de 2026. É vital atualizar as plataformas para a versão 0.23.0 ou posterior do Marimo.
Além disso, políticas de acesso mínimo para credenciais de cloud e a rotação frequente de chaves expostas são medidas essenciais. A granularidade das permissões, por exemplo, garantindo que credenciais de notebooks não consigam ler chaves de bastiões no Secrets Manager, é uma camada de defesa fundamental contra a rápida exfiltração de dados e lateralização de ataques.
Linha do tempo
Intrusão em Nuvem Assistida por IA Atinge Acesso Administrativo em 8 Minutos
Falha Crítica de RCE Pré-Autenticação no Marimo (CVE-2026-39987) Sob Exploração Ativa
Agente de IA usa CVE-2026-39987 no Marimo para acesso a banco de dados interno
Ataque com IA Comprometem Ambiente AWS em Tempo Recorde (72h)
Agente de IA viola infraestrutura da Hugging Face por 4 dias
Ataque de Ransomware Acelerado por IA Reduz Tempo de Invasão para Menos de 10 Horas
Ataque RCE em Marimo: Velocidade Humana Supera Defesas de IA na Coleta de Credenciais Cloud
Perguntas frequentes
O que é a vulnerabilidade CVE-2026-39987 no Marimo?
É uma falha de execução remota de código (RCE) pré-autenticação nos notebooks Marimo. Ela permite que um atacante obtenha um shell interativo sem precisar se autenticar, devido a uma falha no endpoint WebSocket do terminal.
Por que notebooks Marimo são alvos atraentes para ataques?
Notebooks Marimo geralmente rodam em ambientes que contêm acesso a GPUs, grandes volumes de dados e credenciais para serviços de cloud como AWS e GCP. Comprometer um notebook desses significa uma porta de entrada direta para a infraestrutura de nuvem da vítima.
Como as defesas baseadas em IA falharam neste ataque?
A Sysdig havia implementado uma "armadilha" de prompt injection que detectava agentes de IA por seu comportamento. No entanto, o atacante humano neste incidente inspecionou o arquivo da armadilha duas vezes e não acionou a marcação, evidenciando que as defesas focadas em assinaturas de IA não são eficazes contra operadores humanos.
Qual a principal lição para a segurança cibernética deste incidente?
A lição crucial é que a detecção de ataques deve se concentrar na "forma da cadeia" de ataque, ou seja, nas técnicas, táticas e procedimentos (TTPs) utilizados, e não nos "dedos" que digitam os comandos. Isso significa que as estratégias de defesa precisam ser abrangentes e não depender de assinaturas específicas do tipo de atacante.
Fontes
- infosecurity-magazine.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 17 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

