PT-2026-57904 · Pypi · Crewai

·

CVE-2026-62240

·

Publicado

2026-07-13

·

Atualizado

2026-09-10

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas CrewAI versões anteriores a 1.15.1
Description Um problema de server-side request forgery (SSRF) existe na função validate url(). A função realiza a resolução de DNS de disparo único (one-shot) e verificações de lista de bloqueio, mas retorna a URL original inalterada. Isso permite que atacantes ignorem os filtros de segurança usando URLs que redirecionam para endereços internos ou empregando DNS rebinding—uma técnica onde um registro de DNS é alterado para apontar para um endereço IP diferente após a validação inicial—para acessar serviços internos e endpoints de metadados de nuvem.
Recommendations Atualize o CrewAI para a versão 1.15.1 ou posterior. Como medida paliativa temporária, restrinja o uso da função validate url() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62240
GHSA-MR4R-HCGX-8P4H
PYSEC-2026-3819

Produtos afetados

Crewai