PT-2026-7855 · Crawl4Ai · Crawl4Ai

·

CVE-2026-26216

·

Publicado

2026-01-16

·

Atualizado

2026-07-13

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Crawl4AI versões anteriores a 0.8.0
Description Uma falha de execução remota de código existe na implantação da API Docker. O endpoint '/crawl' aceita um parâmetro hooks contendo código Python que é processado usando a função exec(). Como o builtin import estava incluído nos builtins permitidos, invasores remotos não autenticados podem importar módulos arbitrários e executar comandos do sistema. Isso pode levar ao comprometimento total do servidor, incluindo a execução de comandos arbitrários, acesso de leitura e gravação de arquivos, exfiltração de dados sensíveis e movimentação lateral dentro de redes internas.
Recommendations Atualize para a versão 0.8.0. Desative a API Docker. Bloqueie o endpoint '/crawl' no nível da rede. Adicione autenticação à API. Defina a variável CRAWL4AI HOOKS ENABLED como false para desativar os hooks por padrão.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26216
GHSA-5882-5RX9-XGXP
PYSEC-2026-33

Produtos afetados

Crawl4Ai