CVE-2026-26216
Crawl4AI < 0.8.0 Docker API تنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه عبر معامل Hooks
- تم النشر
- 12/02/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 74.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ التعليمات البرمجية عن بُعد في Crawl4AI تحتوي إصدارات Crawl4AI الأقدم من 0.8.0 على ثغرة تنفيذ تعليمات برمجية عن بُعد في نشر Docker API. يقبل نقطة النهاية `/crawl` معامل `hooks` يحتوي على كود Python يتم تنفيذه باستخدام `exec()`. تم تضمين الدالة المدمجة `__import__` في الدوال المدمجة المسموح بها، مما يسمح للمهاجمين عن بُعد غير المصادق عليهم باستيراد وحدات عشوائية وتنفيذ أوامر النظام. يسمح الاستغلال الناجح بالسيطرة الكاملة على الخادم، بما في ذلك تنفيذ أوامر عشوائية، والوصول للقراءة والكتابة على الملفات، وسرقة البيانات الحساسة، والحركة الجانبية داخل الشبكات الداخلية.
المصادر
1استغلال لإثبات المفهوم (Proof-of-concept) لثغرة CVE-2026-26216، يوضح تنفيذ تعليمات برمجية عن بُعد دون مصادقة عبر حقن خطاف (hook injection) في نشر Crawl4AI باستخدام Docker. يتضمن بيئة مختبرية ضعيفة (قابلة للاستغلال).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.