Asayomu Tech
注目★★★★★GitHub Advisory

Crawl4AI: IPv6変換形式によるSSRFフィルタ迂回 CVE-2026-53754

30秒で把握

  • 1CVE-2026-53754: Crawl4AI DockerサーバでIPv6変換形式によるSSRFフィルタ迂回
  • 2DockerAPIはデフォルト認証無効・クラウドメタデータ漏洩リスクあり
  • 3修正済み: ブロックリストを廃止しis_global単一ルールに置き換え

要約

Crawl4AIのDockerサーバにSSRFフィルタ迂回の脆弱性CVE-2026-53754が確認された。`deploy/docker/utils.py`のIPv4/IPv6 CIDRブロックリストが、NAT64・6to4・IPv4マップ形式・IPv6未指定アドレス(`::`)などの変換形式を見落とし、内部アドレス(例: `169.254.169.254`)への到達を許してしまう。DockerAPIはデフォルトで認証無効(`jwt_enabled: false`)のため、攻撃者は認証不要でクラウドメタデータや内部サービスにリクエストを送信できる。修正はブロックリストを廃止し、解決済みIPが`ip.is_global`でない場合は一律拒否する単一ルールに置き換えた。

あなたへの影響

Crawl4AIをDockerで自己ホスト運用しているチームは、`deploy/docker/utils.py`が修正済みバージョンに更新されているか即確認し、外部公開しているAPIエンドポイントのアクセスログで不審な内部IPへのリクエスト痕跡を検査することを勧める。

推奨:JWT認証が無効のままの場合は合わせて有効化を検討すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。