CVE-2026-53753
Crawl4AI: الهروب من صندوق AST المعزول عبر سلسلة gi_frame.f_back - RCE قبل المصادقة في Docker API
- تم النشر
- 23/06/2026
- محدث
- 23/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 86.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Crawl4AI هو زاحف ويب ومستخرج بيانات مفتوح المصدر ملائم لنماذج اللغات الكبيرة (LLM). قبل الإصدار 0.8.7، تستخدم دالة _safe_eval_expression() في ميزة الحقول المحسوبة مُدقِّق شجرة البنية المجردة (AST) يمنع فقط السمات التي تبدأ بشرطة سفلية. سمات كائنات المولّد والإطار في بايثون (gi_frame, f_back, f_builtins) لا تبدأ بشرطة سفلية، مما يتيح هروبًا كاملًا من بيئة العزل (sandbox) لتحقيق تنفيذ كود عشوائي. لا يتطلب الهجوم أي مصادقة (JWT معطّل افتراضيًا) ويُطلق عبر POST /crawl مع مخطط استخراج مُصمَّم بعناية. تم إصلاح هذه الثغرة في الإصدار 0.8.7.
المصادر
1- CVE-2026-53753-Crawl4AI-RCEاستغلال
CVE-2026-53753 — Crawl4AI <0.8.7 ثغرة RCE غير مصادق عليها (هروب من صندوق رمل AST عبر gi_frame.f_back). مختبر + PoC، تم التحقق منه e2e.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.