PT-2026-50165 · Crawl4Ai · Crawl4Ai
CVE-2026-53754
·
Publicado
2026-06-16
·
Atualizado
2026-06-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Crawl4AI versões anteriores a 0.8.8
Descrição
O servidor da API do Docker contém uma falha de Server-Side Request Forgery (SSRF) onde os mecanismos de proteção nas funções
validate webhook url() e validate url destination() utilizavam uma lista de bloqueio CIDR IPv4/IPv6 incompleta. Isso permite que um invasor não autenticado ignore os filtros e acesse serviços internos ou endpoints de metadados de nuvem, como 169.254.169.254, utilizando o endereço IPv6 não especificado ou codificando endereços IPv4 internos em formas de transição IPv6 (incluindo endereços NAT64, 6to4, mapeados para IPv4 e compatíveis com IPv4). O problema afeta os seguintes endpoints:- '/crawl'
- '/md'
- '/html'
- '/screenshot'
- '/pdf'
- '/execute js'
- '/crawl/job'
- '/llm/job'
Como a API do Docker não requer autenticação por padrão quando
jwt enabled está definido como false, não são necessárias credenciais para a exploração. Além disso, as mensagens de erro anteriormente vazavam endereços IP internos resolvidos.Recomendações
Atualize para a versão 0.8.8.
Ative a autenticação configurando
CRAWL4AI API TOKEN.
Restrinja o acesso de rede de saída do container por meio de um firewall de egresso ou removendo a rota de metadados.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crawl4Ai