つみかさね

CVE-2026-56265

Critical(9.8)

CVE-2026-56265 — Crawl4AI ハードコードJWT署名キーによる認証バイパス

公開日: 2026-06-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Crawl4AIunclecode< 0.8.7

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Crawl4AI のバージョンが 0.8.7 未満かどうか確認する
  2. 20.8.7 以降へアップデートする
  3. 3アップデートまでの間、Docker API サーバーへの外部アクセスをファイアウォールで遮断する

影響対象

Crawl4AI 0.8.7未満をDocker APIサーバーとして運用している環境

補足

  • -外部公開している Docker API サーバーは最優先で対応してください
CVECrawl4AI認証バイパスJWTCWE-798

概要

AI スクレイピングフレームワーク Crawl4AI(バージョン 0.8.7 未満)の Docker API サーバーに、デフォルトの JWT 署名キーがハードコードされています。攻撃者がこのデフォルトキーを入手または推測することで、任意のユーザーとして有効な JWT トークンを偽造でき、認証を完全にバイパスして保護されたすべての機能にフルアクセスが可能になります。

Docker コンテナとして外部にAPIを公開している環境では、認証なしで管理者操作が行える状態であり、早急な対応が必要です。

CVSSベクトル

項目
スコア9.8 (CRITICAL)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh

影響を受けるソフトウェア

製品ベンダーバージョン
Crawl4AIunclecode< 0.8.7

修正バージョンと回避策

  • 修正バージョン: Crawl4AI 0.8.7 以降
  • 回避策: Docker API サーバーをネットワークから隔離し、外部アクセスを遮断する。JWT 署名キーを環境変数で上書きする(バージョンによっては設定可能)

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。