SecBoard
Zurück zur CVE-Übersicht

CVE-2026-57572

CRITICAL(10.0)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 10 — Kritisch

EPSS-Score

0.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2026-57572 betrifft Crawl4AI, einen Web-Crawler und Scraper, der in Docker-Umgebungen eingesetzt wird. Die Schwachstelle ermöglicht es Angreifern, über die Docker API bösartige Argumente in die Startparameter von Chromium einzuschleusen. Dies führt zu einer () als der Container-Benutzer, da die Docker API standardmäßig unauthentifiziert ist.

Mit einem CVSS-Score von 10.0 wird diese Schwachstelle als kritisch eingestuft. Obwohl die Exploit-Wahrscheinlichkeit () mit 1% derzeit niedrig ist und die Schwachstelle nicht in gelistet ist, ist die Möglichkeit der unauthentifizierten Befehlsausführung extrem schwerwiegend. Die geringe EPSS-Rate könnte sich schnell ändern, sobald Exploits öffentlich werden.

Security-Teams sollten umgehend auf Version 0.9.0 von Crawl4AI aktualisieren, um diese Schwachstelle zu beheben. Falls ein sofortiges Update nicht möglich ist, sollte der Zugriff auf die Docker API streng authentifiziert und auf vertrauenswürdige Quellen beschränkt werden, um das Risiko einer Ausnutzung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Crawl4AI is an open-source LLM-friendly web crawler and scraper. Prior to 0.9.0, the Docker API server accepted request-supplied browser_config.extra_args, which flowed into Chromium's launch arguments. An attacker could inject Chromium switches that replace a child-process launch command together with --no-zygote, causing Chromium to fork or exec an attacker-controlled command as the container's runtime user. The Docker API is unauthenticated by default, so a single request yields arbitrary command execution. This issue is fixed in version 0.9.0.

Referenzen