LONDON (IT BOLTWISE) – Marimo hat eine Sicherheitslücke in seinem Notebook-Ökosystem behoben, die im Edit-Modus eine MCP-Kommandosequenz als lokalen Subprozess starten kann. Betroffen ist CVE-2026-75149, bewertet mit CVSS v4 8,7 und CVSS v3.1 8,8. Die Schwachstelle liegt in einer Code-Injection über notebook-gesteuerte Konfiguration und erfordert lediglich Nutzerinteraktion beim Öffnen. Mit Version 0.23.15 ist das Problem laut Anbieter geschlossen, während ältere Versionen nach Update-Dringlichkeit verlangen.

Beim Betrieb von Notebook-Systemen verschiebt sich das Sicherheitsprofil häufig von „Code läuft nur in Zellen“ hin zu „Metadaten und Projektkonfiguration sind ebenfalls Eingabekanäle“. Genau an dieser Grenze setzt die Meldung zu CVE-2026-75149 an: Laut der CVE-Referenz ließ sich in einem speziell präparierten Notebook ein Model Context Protocol (MCP) Command so platzieren, dass es beim Öffnen in Edit Mode bereits als lokaler Subprozess gestartet wird, bevor irgendeine Notebook-Zelle ausgeführt ist. Für IT-Teams ist das eine wichtige Änderung im Bedrohungsmodell, weil die übliche Abwehrlogik („Zellcode wird geprüft, Metadaten ignorieren wir“) hier nicht ausreicht.
Technisch wird die Lücke als Code-Injection beschrieben. Die CVE-Nummer „CVE-2026-75149“ wird mit CVSS v4 8,7 und CVSS v3.1 8,8 geführt; dabei ist als Voraussetzung eine Nutzerinteraktion angegeben, während keine Angreifer-Authentifizierung erforderlich sei. Der Auslöser ist konkret: Ein Angreifer liefert einen MCP-Server-Kommandoteil über Notebook-Konfiguration. Sobald der Nutzer das Notebook im Edit-Modus öffnet, startet der definierte Befehl dem CVE-Eintrag zufolge als lokaler Subprozess – ein Verhalten, das man eher aus unsicheren Template-Engines oder schlecht gesicherten Build-Schritten kennt als aus einem Notebook-UI. Marimo schließt das Problem in Version 0.23.15; betroffen sind laut Beschreibung Versionen prior zu 0.23.15.
Um die Lücke zu schließen, greift Marimo in der PEP-723-Härtungsarbeit an einem klaren Sicherheitsprinzip an: Notebook-Metadaten werden als vom Angreifer kontrolliert behandelt und die aus dem Notebook stammende Konfiguration wird nur noch innerhalb einer Allowlist weitergereicht. In der Mitteilung wird dazu erwähnt, dass bestimmte notebook-gesteuerte Konfigurationssektionen entfernt werden, darunter ein Eintrag der MCP-bezogenen „server“- und „secrets“-Kategorien sowie ein „mcp completion“ Kontext. Die Regressionstests setzen den Fokus genau auf dieses unerwartete „Konfigurations-zu-Aktion“-Routing: Der Test liefert eine angreifersteuernde URL und prüft, dass die „mcp“-Sektion aus der erlaubten Konfiguration herausgefiltert wird. Damit wird der gefährliche Pfad unterbunden, in dem aus Notebook-Einstellungen ein auszuführender Subprozess entstehen könnte.
Für die Praxis heißt das: Der richtige Update-Zeitpunkt ist nicht nur organisatorisch, sondern auch an das Notebook-Lifecycle gekoppelt. Wenn Nutzer aktuell Releases einsetzen, die vor 0.23.15 liegen, sollten sie laut CVE-Eintrag in eine Version außerhalb des betroffenen Bereichs wechseln, sobald der Patch verfügbar ist. Die CVE wurde am 19. August veröffentlicht, und Marimo liefert die Korrektur in 0.23.15. Aus Sicht der Betriebssicherheit ist zudem relevant, dass der Patch ausdrücklich am „Edit Mode“-Pfad ansetzt: Wer seine Workflows so gestaltet, dass nur „Run Mode“ genutzt wird, reduziert zwar das Risiko, ersetzt aber kein Update, weil die Schwachstelle gerade an der Edit-Interaktion hängt. Auch die Versionssituation im Paket-Ökosystem spielt hinein: In der Beschreibung wird genannt, dass die derzeitige PyPI-Version 0.24.0 sei, veröffentlicht am 17. August; die 0.23.15-Veröffentlichung datiert auf den 23. Juli.
Die Story ist außerdem ein Lehrstück darüber, dass MCP-Integrationen im Notebook-Kontext mehrere Schichten berühren: UI-Modus, Parser der Metadaten, Konfigurationsweitergabe und schließlich OS-nahe Ausführung. Dass Marimo nicht bei der einen CVE stehenbleibt, zeigt der Verweis auf eine frühere separate Schwachstelle, CVE-2026-39987. Dort ging es laut Anbieter um fehlende Authentifizierungsvalidierung am „/terminal/ws“-Endpoint; wenn Requests genau dort landen, kann das System einen vollständigen Pseudo-Terminal (PTY)-Shell-Mechanismus freigeben, der dann wiederum beliebige Kommandos ausführen kann. Die neue MCP-Schwäche ist davon abzugrenzen, aber beide Fälle verdeutlichen ein Muster: Wenn externe Eingaben (Notebook/Client) in „lokal ausführen“-Funktionen münden, muss die Sicherheitsprüfung konsequent an den Grenzen stattfinden.
Noch deutlicher wird die Relevanz der Konfigurationshärtung durch die Erwähnung einer weiteren, schon zuvor gemeldeten Lücke: CVE-2026-67618 (CVSS 7,1), die ebenfalls eine Konfigurationsgrenze adressiert. In dieser Variante wird ein angreifersteuerter „AI base_url“ über Notebook-Metadaten bereitgestellt; der Operator öffnet das bösartige Notebook und stellt später eine KI-Anfrage, woraufhin das konfigurierte Ziel den API-Key des Operators erhält, ohne dass eine Notebook-Zelle zuvor ausgeführt werden muss. Zusammengenommen zeichnen die beschriebenen CVEs ein klares Bild: Metadaten sind in Notebook-Umgebungen nicht „nur Zierde“, sondern können wie ein indirekter Eingabe-Interpreter wirken. Für Unternehmen bedeutet das, Notebook-Downloads nicht automatisch als „harmlos“ zu betrachten, sondern die Update- und Policy-Strategie stärker an die Notebook-Funktionalität selbst zu koppeln.
Auch organisatorisch ist die Entdeckung ein Hinweis auf die Qualitätssicherung in der Community: Die CVE nennt Gregory Tan mit dem Handle Grg0rry als Entdecker; derselbe Handle taucht zusätzlich als Mitwirkender an einem Commit zur PEP-723-Härtung auf. Für Entscheider in der IT lohnt sich daraus ein praktischer Schluss: Sicherheitsprozesse rund um Notebook-Stacks sollten nicht nur „Dependency Updates“ umfassen, sondern auch die Frage, welche Notebook-Pfade (Edit, Run, Server-Connectors) überhaupt Eingaben in Richtung lokale Ressourcen durchreichen. Marimo empfiehlt in der Sicherheitsrichtlinie, bei stabilen, aktuellen Versionen zu bleiben und Patches für die neueste stabile Freigabe bereitzustellen. Das ist in diesem Kontext keine Floskel, sondern eine direkte Antwort auf die Art von Angriffen, die über Moduswechsel und Konfigurationen laufen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Marimo schließt MCP-Code-Injection: CVE-2026-75149 im Edit-Modus« bei Google Deutschland suchen, bei Bing oder Google News!