CVE-2026-53753
Crawl4AI: gi_frame.f_back श्रृंखला के माध्यम से AST सैंडबॉक्स एस्केप - Docker API में प्री-ऑथ RCE
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Crawl4AI एक ओपन-सोर्स LLM-अनुकूल वेब क्रॉलर और स्क्रेपर है। 0.8.7 से पहले, computed fields सुविधा में _safe_eval_expression() फ़ंक्शन एक AST वैलिडेटर का उपयोग करता है जो केवल अंडरस्कोर से शुरू होने वाले एट्रिब्यूट्स को ब्लॉक करता है। Python जनरेटर और फ्रेम ऑब्जेक्ट एट्रिब्यूट्स (gi_frame, f_back, f_builtins) अंडरस्कोर से शुरू नहीं होते हैं, जिससे पूर्ण सैंडबॉक्स एस्केप के माध्यम से मनमाना कोड निष्पादन (arbitrary code execution) संभव हो जाता है। इस हमले के लिए किसी प्रमाणीकरण की आवश्यकता नहीं होती (JWT डिफ़ॉल्ट रूप से अक्षम है) और यह POST /crawl पर एक क्राफ्टेड एक्सट्रैक्शन स्कीमा के साथ ट्रिगर होता है। यह भेद्यता 0.8.7 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-53753-Crawl4AI-RCEएक्सप्लॉइट
CVE-2026-53753 — Crawl4AI <0.8.7 अप्रमाणित RCE (AST sandbox escape gi_frame.f_back द्वारा). Lab + PoC, सत्यापित e2e.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।