LONDON (IT BOLTWISE) – Marimo hat eine Sicherheitslücke in seinem Notebook-Ökosystem behoben, die im Edit-Modus eine MCP-Kommandosequenz als lokalen Subprozess starten kann. Betroffen ist CVE-2026-75149, bewertet mit CVSS v4 8,7 und CVSS v3.1 8,8. Die Schwachstelle liegt in einer Code-Injection über notebook-gesteuerte Konfiguration und erfordert lediglich Nutzerinteraktion beim Öffnen. Mit Version 0.23.15 ist das Problem laut Anbieter geschlossen, während ältere Versionen nach Update-Dringlichkeit verlangen.

Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus
Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Beim Betrieb von Notebook-Systemen verschiebt sich das Sicherheitsprofil häufig von „Code läuft nur in Zellen“ hin zu „Metadaten und Projektkonfiguration sind ebenfalls Eingabekanäle“. Genau an dieser Grenze setzt die Meldung zu CVE-2026-75149 an: Laut der CVE-Referenz ließ sich in einem speziell präparierten Notebook ein Model Context Protocol (MCP) Command so platzieren, dass es beim Öffnen in Edit Mode bereits als lokaler Subprozess gestartet wird, bevor irgendeine Notebook-Zelle ausgeführt ist. Für IT-Teams ist das eine wichtige Änderung im Bedrohungsmodell, weil die übliche Abwehrlogik („Zellcode wird geprüft, Metadaten ignorieren wir“) hier nicht ausreicht.

Technisch wird die Lücke als Code-Injection beschrieben. Die CVE-Nummer „CVE-2026-75149“ wird mit CVSS v4 8,7 und CVSS v3.1 8,8 geführt; dabei ist als Voraussetzung eine Nutzerinteraktion angegeben, während keine Angreifer-Authentifizierung erforderlich sei. Der Auslöser ist konkret: Ein Angreifer liefert einen MCP-Server-Kommandoteil über Notebook-Konfiguration. Sobald der Nutzer das Notebook im Edit-Modus öffnet, startet der definierte Befehl dem CVE-Eintrag zufolge als lokaler Subprozess – ein Verhalten, das man eher aus unsicheren Template-Engines oder schlecht gesicherten Build-Schritten kennt als aus einem Notebook-UI. Marimo schließt das Problem in Version 0.23.15; betroffen sind laut Beschreibung Versionen prior zu 0.23.15.

Um die Lücke zu schließen, greift Marimo in der PEP-723-Härtungsarbeit an einem klaren Sicherheitsprinzip an: Notebook-Metadaten werden als vom Angreifer kontrolliert behandelt und die aus dem Notebook stammende Konfiguration wird nur noch innerhalb einer Allowlist weitergereicht. In der Mitteilung wird dazu erwähnt, dass bestimmte notebook-gesteuerte Konfigurationssektionen entfernt werden, darunter ein Eintrag der MCP-bezogenen „server“- und „secrets“-Kategorien sowie ein „mcp completion“ Kontext. Die Regressionstests setzen den Fokus genau auf dieses unerwartete „Konfigurations-zu-Aktion“-Routing: Der Test liefert eine angreifersteuernde URL und prüft, dass die „mcp“-Sektion aus der erlaubten Konfiguration herausgefiltert wird. Damit wird der gefährliche Pfad unterbunden, in dem aus Notebook-Einstellungen ein auszuführender Subprozess entstehen könnte.

Für die Praxis heißt das: Der richtige Update-Zeitpunkt ist nicht nur organisatorisch, sondern auch an das Notebook-Lifecycle gekoppelt. Wenn Nutzer aktuell Releases einsetzen, die vor 0.23.15 liegen, sollten sie laut CVE-Eintrag in eine Version außerhalb des betroffenen Bereichs wechseln, sobald der Patch verfügbar ist. Die CVE wurde am 19. August veröffentlicht, und Marimo liefert die Korrektur in 0.23.15. Aus Sicht der Betriebssicherheit ist zudem relevant, dass der Patch ausdrücklich am „Edit Mode“-Pfad ansetzt: Wer seine Workflows so gestaltet, dass nur „Run Mode“ genutzt wird, reduziert zwar das Risiko, ersetzt aber kein Update, weil die Schwachstelle gerade an der Edit-Interaktion hängt. Auch die Versionssituation im Paket-Ökosystem spielt hinein: In der Beschreibung wird genannt, dass die derzeitige PyPI-Version 0.24.0 sei, veröffentlicht am 17. August; die 0.23.15-Veröffentlichung datiert auf den 23. Juli.

Die Story ist außerdem ein Lehrstück darüber, dass MCP-Integrationen im Notebook-Kontext mehrere Schichten berühren: UI-Modus, Parser der Metadaten, Konfigurationsweitergabe und schließlich OS-nahe Ausführung. Dass Marimo nicht bei der einen CVE stehenbleibt, zeigt der Verweis auf eine frühere separate Schwachstelle, CVE-2026-39987. Dort ging es laut Anbieter um fehlende Authentifizierungsvalidierung am „/terminal/ws“-Endpoint; wenn Requests genau dort landen, kann das System einen vollständigen Pseudo-Terminal (PTY)-Shell-Mechanismus freigeben, der dann wiederum beliebige Kommandos ausführen kann. Die neue MCP-Schwäche ist davon abzugrenzen, aber beide Fälle verdeutlichen ein Muster: Wenn externe Eingaben (Notebook/Client) in „lokal ausführen“-Funktionen münden, muss die Sicherheitsprüfung konsequent an den Grenzen stattfinden.

Noch deutlicher wird die Relevanz der Konfigurationshärtung durch die Erwähnung einer weiteren, schon zuvor gemeldeten Lücke: CVE-2026-67618 (CVSS 7,1), die ebenfalls eine Konfigurationsgrenze adressiert. In dieser Variante wird ein angreifersteuerter „AI base_url“ über Notebook-Metadaten bereitgestellt; der Operator öffnet das bösartige Notebook und stellt später eine KI-Anfrage, woraufhin das konfigurierte Ziel den API-Key des Operators erhält, ohne dass eine Notebook-Zelle zuvor ausgeführt werden muss. Zusammengenommen zeichnen die beschriebenen CVEs ein klares Bild: Metadaten sind in Notebook-Umgebungen nicht „nur Zierde“, sondern können wie ein indirekter Eingabe-Interpreter wirken. Für Unternehmen bedeutet das, Notebook-Downloads nicht automatisch als „harmlos“ zu betrachten, sondern die Update- und Policy-Strategie stärker an die Notebook-Funktionalität selbst zu koppeln.

Auch organisatorisch ist die Entdeckung ein Hinweis auf die Qualitätssicherung in der Community: Die CVE nennt Gregory Tan mit dem Handle Grg0rry als Entdecker; derselbe Handle taucht zusätzlich als Mitwirkender an einem Commit zur PEP-723-Härtung auf. Für Entscheider in der IT lohnt sich daraus ein praktischer Schluss: Sicherheitsprozesse rund um Notebook-Stacks sollten nicht nur „Dependency Updates“ umfassen, sondern auch die Frage, welche Notebook-Pfade (Edit, Run, Server-Connectors) überhaupt Eingaben in Richtung lokale Ressourcen durchreichen. Marimo empfiehlt in der Sicherheitsrichtlinie, bei stabilen, aktuellen Versionen zu bleiben und Patches für die neueste stabile Freigabe bereitzustellen. Das ist in diesem Kontext keine Floskel, sondern eine direkte Antwort auf die Art von Angriffen, die über Moduswechsel und Konfigurationen laufen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus".
Stichwörter AI Artificial Intelligence Code-Injection Cve-2026-75149 Cybersecurity Edit-mode Hacker IT-Sicherheit KI Konfiguration Künstliche Intelligenz Marimo Mcp Netzwerksicherheit Notebook Pep-723 Sicherheit Subprozess
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus« bei Google Deutschland suchen, bei Bing oder Google News!


    673 Leser gerade online auf IT BOLTWISE
    KI-Jobs