CVE-2026-57572CVSS 10.0 超危2026年07月07日
Crawl4AI Docker API参数注入导致任意命令执行
在 Crawl4AI 0.9.0 版本之前,其 Docker API 服务器存在参数注入(CWE-88)安全缺陷。该 API 默认未启用身份验证,且会接受请求中提供的 browser_config.extra_args 参数,该参数直接传入 Chromium 的启动参数中。攻击者可以注入 Chromium 启动开关(switches),结合 --no-zygote 参数替换子进程启动命令,从而导致 Chromium 以容器运行时用户的身份 fork 或 exec 执行攻击者控制的命令。由于无需认证,单个请求即可导致任意命令执行。该漏洞影响所有未更新至 0.9.0 的 Crawl4AI 用户,特别是部署了 Docker API 服务的场景。攻击者无需用户交互,仅需发送特制请求即可远程执行任意代码,完全控制容器环境。
组件
Crawl4AI 是一个面向大型语言模型(LLM)的开源网络爬虫和抓取工具,旨在为 LLM 提供友好的数据抓取服务。
风险
- 完全系统控制:攻击者可利用此漏洞在容器内执行任意代码,根据容器运行时用户权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无认证远程攻击:由于 Docker API 默认未启用身份验证,攻击者无需任何凭证即可发起攻击
- 容器逃逸风险:若容器配置不当,攻击者可能利用此漏洞进一步逃逸至宿主机,威胁整个基础设施安全
来源
处置建议- 立即升级 Crawl4AI 至 0.9.0 或更高版本
- 为 Docker API 启用身份验证机制,限制访问权限
- 对传入的 browser_config.extra_args 参数进行严格的白名单校验或过滤
CVE-2026-42341CVSS 9.8 超危2026年07月07日
FOSSBilling未认证支付绕过漏洞导致账户信用篡改
在 FOSSBilling 0.6.0 至 0.7.2 版本中,其 IPN 回调端点因关键功能认证机制缺失(CWE-306),存在未认证的支付绕过安全缺陷。当启用 Custom payment adapter 时,攻击者可通过发送单个精心构造的 HTTP 请求,将任何未支付的发票标记为已支付,并为关联的客户账户进行信用入账,而无需进行实际支付。该漏洞影响所有未更新至 0.8.0 的 FOSSBilling 用户。攻击者无需认证即可远程触发,直接导致业务逻辑被绕过和财务数据完整性受损。
组件
FOSSBilling 是一款免费的开源计费与客户管理系统,广泛用于管理发票、支付和客户账户。
风险
- 财务损失与欺诈:攻击者可将未支付发票标记为已支付,导致服务提供商收入损失
- 账户信用篡改:攻击者可随意增加客户账户信用,破坏计费系统的公平性与准确性
- 无认证远程攻击:攻击者无需任何凭据,仅需构造特定 HTTP 请求即可利用漏洞,无需用户交互
来源
处置建议- 立即升级 FOSSBilling 至 0.8.0 或更高版本以修复该漏洞
- 如果无法立即升级,请禁用 Custom payment gateway(如果未积极使用)
- 在 Web 服务器级别限制对 /ipn.php 的访问(例如,通过 IP 白名单),但需注意这可能干扰合法的支付回调处理