PT-2026-42667 · Pypi · Crawlee

CVE-2026-46497

·

Publicado

2026-05-21

·

Atualizado

2026-07-13

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Crawlee versões 1.0.0 a 1.6.9
Descrição O Crawlee está sujeito a um Server-Side Request Forgery (SSRF) cego ao processar URLs derivadas de sitemaps ou diretivas de robots.txt. O problema ocorre quando um sitemap ou robots.txt controlado por um invasor contém URLs que apontam para hosts internos ou utilizam esquemas não-HTTP.
Existem dois níveis de impacto:
  1. SSRF HTTP cross-host: Afeta todos os clientes HTTP. O software aceita entradas de sitemap e diretivas Sitemap: independentemente do host, permitindo que requisições sejam enviadas para serviços de rede interna, como painéis de administração ou endpoints de metadados de nuvem.
  2. SSRF de esquema não-HTTP: Afeta especificamente o CurlImpersonateHttpClient. Como a busca de sitemaps aninhados ignora certas etapas de validação, ela permite o uso de protocolos como gopher://, file://, dict:// e ftp://. Isso pode levar à leitura de arquivos locais via file:// ou à execução remota de código em servidores Redis internos via injeção RESP através de gopher://.
O problema reside nos seguintes componentes:
  • src/crawlee/ utils/sitemap.py
  • src/crawlee/ utils/robots.py
  • src/crawlee/request loaders/ sitemap request loader.py
  • Todos os clientes HTTP integrados, especificamente nas funções send request() e stream().
Recomendações Atualize o Crawlee para a versão 1.7.0. Como mitigação temporária, restrinja a saída de rede do crawler para evitar que ele acesse serviços internos ou endpoints locais sensíveis.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46497
GHSA-3R75-XC34-5F44
PYSEC-2026-2430

Produtos afetados

Crawlee