CVE-2026-57572CVSS 10.0 超危2026年07月07日
Crawl4AI Docker API參數注入導致任意命令執行
在 Crawl4AI 0.9.0 版本之前,其 Docker API 服務器存在參數注入(CWE-88)安全缺陷。該 API 默認未啓用身份驗證,且會接受請求中提供的 browser_config.extra_args 參數,該參數直接傳入 Chromium 的啓動參數中。攻擊者可以注入 Chromium 啓動開關(switches),結合 --no-zygote 參數替換子進程啓動命令,從而導致 Chromium 以容器運行時用户的身份 fork 或 exec 執行攻擊者控制的命令。由於無需認證,單個請求即可導致任意命令執行。該漏洞影響所有未更新至 0.9.0 的 Crawl4AI 用户,特別是部署了 Docker API 服務的場景。攻擊者無需用户交互,僅需發送特製請求即可遠程執行任意代碼,完全控制容器環境。
組件
Crawl4AI 是一個面向大型語言模型(LLM)的開源網絡爬蟲和抓取工具,旨在為 LLM 提供友好的數據抓取服務。
風險
- 完全系統控制:攻擊者可利用此漏洞在容器內執行任意代碼,根據容器運行時用户權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無認證遠程攻擊:由於 Docker API 默認未啓用身份驗證,攻擊者無需任何憑證即可發起攻擊
- 容器逃逸風險:若容器配置不當,攻擊者可能利用此漏洞進一步逃逸至宿主機,威脅整個基礎設施安全
來源
處置建議- 立即升級 Crawl4AI 至 0.9.0 或更高版本
- 為 Docker API 啓用身份驗證機制,限制訪問權限
- 對傳入的 browser_config.extra_args 參數進行嚴格的白名單校驗或過濾
CVE-2026-42341CVSS 9.8 超危2026年07月07日
FOSSBilling未認證支付繞過漏洞導致賬户信用篡改
在 FOSSBilling 0.6.0 至 0.7.2 版本中,其 IPN 回調端點因關鍵功能認證機制缺失(CWE-306),存在未認證的支付繞過安全缺陷。當啓用 Custom payment adapter 時,攻擊者可通過發送單個精心構造的 HTTP 請求,將任何未支付的發票標記為已支付,併為關聯的客户賬户進行信用入賬,而無需進行實際支付。該漏洞影響所有未更新至 0.8.0 的 FOSSBilling 用户。攻擊者無需認證即可遠程觸發,直接導致業務邏輯被繞過和財務數據完整性受損。
組件
FOSSBilling 是一款免費的開源計費與客户管理系統,廣泛用於管理發票、支付和客户賬户。
風險
- 財務損失與欺詐:攻擊者可將未支付發票標記為已支付,導致服務提供商收入損失
- 賬户信用篡改:攻擊者可隨意增加客户賬户信用,破壞計費系統的公平性與準確性
- 無認證遠程攻擊:攻擊者無需任何憑據,僅需構造特定 HTTP 請求即可利用漏洞,無需用户交互
來源
處置建議- 立即升級 FOSSBilling 至 0.8.0 或更高版本以修復該漏洞
- 如果無法立即升級,請禁用 Custom payment gateway(如果未積極使用)
- 在 Web 服務器級別限制對 /ipn.php 的訪問(例如,通過 IP 白名單),但需注意這可能干擾合法的支付回調處理