注目★★★★★GitHub Advisory
Crawl4AI: IPv6変換形式によるSSRFフィルタ迂回 CVE-2026-53754
30秒で把握
- 1CVE-2026-53754: Crawl4AI DockerサーバでIPv6変換形式によるSSRFフィルタ迂回
- 2DockerAPIはデフォルト認証無効・クラウドメタデータ漏洩リスクあり
- 3修正済み: ブロックリストを廃止しis_global単一ルールに置き換え
要約
Crawl4AIのDockerサーバにSSRFフィルタ迂回の脆弱性CVE-2026-53754が確認された。`deploy/docker/utils.py`のIPv4/IPv6 CIDRブロックリストが、NAT64・6to4・IPv4マップ形式・IPv6未指定アドレス(`::`)などの変換形式を見落とし、内部アドレス(例: `169.254.169.254`)への到達を許してしまう。DockerAPIはデフォルトで認証無効(`jwt_enabled: false`)のため、攻撃者は認証不要でクラウドメタデータや内部サービスにリクエストを送信できる。修正はブロックリストを廃止し、解決済みIPが`ip.is_global`でない場合は一律拒否する単一ルールに置き換えた。
あなたへの影響
Crawl4AIをDockerで自己ホスト運用しているチームは、`deploy/docker/utils.py`が修正済みバージョンに更新されているか即確認し、外部公開しているAPIエンドポイントのアクセスログで不審な内部IPへのリクエスト痕跡を検査することを勧める。
推奨:JWT認証が無効のままの場合は合わせて有効化を検討すべき。