PT-2026-50165 · Crawl4Ai · Crawl4Ai

CVE-2026-53754

·

Publicado

2026-06-16

·

Atualizado

2026-06-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Crawl4AI versões anteriores a 0.8.8
Descrição O servidor da API do Docker contém uma falha de Server-Side Request Forgery (SSRF) onde os mecanismos de proteção nas funções validate webhook url() e validate url destination() utilizavam uma lista de bloqueio CIDR IPv4/IPv6 incompleta. Isso permite que um invasor não autenticado ignore os filtros e acesse serviços internos ou endpoints de metadados de nuvem, como 169.254.169.254, utilizando o endereço IPv6 não especificado ou codificando endereços IPv4 internos em formas de transição IPv6 (incluindo endereços NAT64, 6to4, mapeados para IPv4 e compatíveis com IPv4). O problema afeta os seguintes endpoints:
  • '/crawl'
  • '/md'
  • '/html'
  • '/screenshot'
  • '/pdf'
  • '/execute js'
  • '/crawl/job'
  • '/llm/job'
Como a API do Docker não requer autenticação por padrão quando jwt enabled está definido como false, não são necessárias credenciais para a exploração. Além disso, as mensagens de erro anteriormente vazavam endereços IP internos resolvidos.
Recomendações Atualize para a versão 0.8.8. Ative a autenticação configurando CRAWL4AI API TOKEN. Restrinja o acesso de rede de saída do container por meio de um firewall de egresso ou removendo a rota de metadados.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53754
GHSA-4QQR-VV2Q-CMR5
PYSEC-2026-587

Produtos afetados

Crawl4Ai