CVE-2026-26216
Crawl4AI < 0.8.0 Esecuzione Remota di Codice Non Autenticata tramite Parametro Hooks nell'API Docker
- Pubblicato
- 12 feb 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 74,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Crawl4AI: Vulnerabilità di Esecuzione Remota di Codice Le versioni di Crawl4AI precedenti alla 0.8.0 contengono una vulnerabilità di esecuzione remota di codice nella distribuzione tramite API Docker. L'endpoint `/crawl` accetta un parametro `hooks` contenente codice Python che viene eseguito tramite `exec()`. Il builtin `__import__` era incluso tra i builtin consentiti, consentendo a utenti remoti non autenticati di importare moduli arbitrari ed eseguire comandi di sistema. Lo sfruttamento riuscito consente il pieno compromesso del server, inclusa l'esecuzione arbitraria di comandi, l'accesso in lettura e scrittura ai file, l'esfiltrazione di dati sensibili e il movimento laterale all'interno delle reti interne.
Fonti
1Exploit proof-of-concept per CVE-2026-26216, che dimostra l'esecuzione remota di codice non autenticata tramite iniezione di hook nel deployment Docker di Crawl4AI. Include un ambiente di laboratorio vulnerabile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.