Exploitation RCE Marimo : accès SSH en 8 secondes sans IA

15 septembre 2026 · Cybersécurité · CRWD,PANW,AMZN

Sysdig révèle qu'un attaquant humain qualifié a exploité CVE-2026-39987, une faille RCE critique (CVSS 9.3) dans Marimo, pour pivoter vers un hôte SSH bastion en seulement 8 secondes, sans recours à l'IA. L'attaquant a utilisé un toolkit Python personnalisé pour extraire des credentials AWS Secrets Manager et obtenir un accès SSH, en moins de 10 secondes d'activité observable. Sur 9 heures de session, plus de 850 commandes interactives ont été émises sans outils offensifs publics reconnaissables. L'article agrège également des campagnes Redis cryptomining (3 562 serveurs compromis) et Operation CameraSwarm (14 000 caméras Dahua).

Impact marchés

Secteurs cloud, DevOps et sécurité des notebooks interactifs (Marimo) directement touchés. AWS (Amazon Web Services) impliqué via Secrets Manager. Fournisseurs de sécurité cloud comme Sysdig en position favorable. Campagnes Redis et Dahua élargissent l'exposition aux infrastructures legacy non patchées.

Opportunités

Opportunités pour les éditeurs de solutions de détection comportementale et de sécurité cloud (CrowdStrike, Palo Alto Networks, Sysdig). Risque accru pour les entreprises exposant des notebooks Marimo ou Redis non authentifiés. Vigilance sur la chaîne credentials cloud dans les environnements AWS.

Source originale