CVE-2026-26216
Crawl4AI < 0.8.0 Execução Remota de Código Não Autenticada na API Docker via Parâmetro Hooks
- Publicado
- 12 de fev. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 74,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Vulnerabilidade de Execução Remota de Código no Crawl4AI As versões do Crawl4AI anteriores à 0.8.0 contêm uma vulnerabilidade de execução remota de código na implantação da API Docker. O endpoint `/crawl` aceita um parâmetro `hooks` contendo código Python que é executado usando `exec()`. O builtin `__import__` foi incluído nos builtins permitidos, permitindo que atacantes remotos não autenticados importem módulos arbitrários e executem comandos do sistema. A exploração bem-sucedida permite o comprometimento total do servidor, incluindo execução arbitrária de comandos, acesso de leitura e escrita a arquivos, exfiltração de dados sensíveis e movimento lateral dentro de redes internas.
Fontes
1Exploit de prova de conceito para CVE-2026-26216, demonstrando execução remota de código não autenticada via injeção de hook na implantação Docker do Crawl4AI. Inclui ambiente de laboratório vulnerável.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.