Crawl4AI 在 0.9.3 版本之前存在一个不可控资源消耗漏洞,位于 PDFContentScrapingStrategy 组件中,使得不受信任的客户端能够引发服务拒绝(DoS)攻击。攻击者可以在 POST 请求中指定使用 PDF 抓取策略,从而下载体积巨大的远程 PDF 文件,且未对文件大小或页数设置任何限制,最终耗尽共享工作节点(shared workers)的磁盘空间、CPU 资源和网络带宽。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-91943 | 7.7 HIGH | Crawl4AI before 0.9.3 SSRF via PDFContentScrapingStrategy |
| CVE-2026-91940 | 7.5 HIGH | crawl4ai before 0.9.3 Arbitrary File Write via PDFContentScrapingStrategy |
| CVE-2026-91944 | 6.1 MEDIUM | crawl4ai before 0.9.3 DOM-based XSS via Playground UI |
| CVE-2026-91942 | 5.4 MEDIUM | crawl4ai before 0.9.3 Cross-Site Scripting via innerHTML |
No comments yet