كل الثغرات
حرجCVE-2026-56260

ثغرة الكتابة الملفية التعسفية في Crawl4AI

55
درجة الخطر
9.1
CVSS
0%
EPSS
CWE-22
التصنيف

الوصف

توجد ثغرة في Crawl4AI قبل الإصدار 0.8.7 تسمح بكتابة الملفات في أي مكان على النظام عبر نقاط النهاية /screenshot و /pdf، مما يؤدي إلى إمكانية الكتابة فوق الملفات وتسبب في انقطاع الخدمة.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في Crawl4AI تسمح بكتابة ملفات عشوائية عبر نقاط النهاية /screenshot و /pdf، مما يؤدي إلى إمكانية الكتابة في أي موقع على الخادم وتجاوز الملفات.

ما الذي حدث؟

اكتشفت ثغرة أمنية حرجة في Crawl4AI قبل النسخة 0.8.7 تسمح بكتابة ملفات عشوائية في أي موقع على الخادم. توجد الثغرة في نقاط النهاية /screenshot و /pdf الخاصة بخادم Docker API، حيث يقبل معلمة output_path مسارات نظام الملفات دون التحقق منها، مما يسمح للمهاجم بكتابة الملفات في أي موقع يمكن للمستخدم كتابته.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع نسخ Crawl4AI قبل 0.8.7 التي تستخدم خادم Docker API. يمكن للمهاجم استغلالها لكتابة الملفات في أي موقع على الخادم، بما في ذلك الملفات الحيوية، مما يؤدي إلى تعطيل الخدمة أو تنفيذ تعليمات برمجية ضارة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: البحث عن خوادم Crawl4AI قديمة ونقاط نهاية Docker API نشطة
  2. استغلال: إرسال طلب إلى /screenshot أو /pdf مع مسار traversal لاستهداف ملفات النظام
  3. ترسيخ: كتابة ملف shell أو backdoor في موقع قابل للتنفيذ
  4. تأثير: تنفيذ أوامر كاملة على النظام أو تعطيل الخدمات

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول إلى نقاط النهاية /screenshot و /pdf بحثاً عن مسارات غير طبيعية
  2. احتواء: عزل الخادم المتأثر ومنع الوصول إلى نقاط النهاية المعرضة للخطر
  3. معالجة: تطبيق التحديثات وإعادة تشغيل الخدمات بعد التأكد من عدم وجود اختراق
  4. صلابة: تقييم جميع نقاط النهاية بحثاً عن ثغرات مماثلة وتطبيق التحقق من المدخلات

المخاطر

  • تجاوز الملفات الحيوية على الخادم
  • تنفيذ تعليمات برمجية عن بعد (RCE)
  • رفض الخدمة (DoS)
  • الحصول على صلاحيات عالية على النظام

الخطوات الموصى بها

  1. 1تحديث Crawl4AI إلى النسخة 0.8.7 أو أحدث فوراً
  2. 2إيقاف خادم Docker API إذا لم يكن ضرورياً
  3. 3تقييم الأثر المحتمل للثغرة على البنية التحتية
  4. 4مراجعة سجلات النظام بحثاً عن أي نشاط مشبوه
  5. 5تطبيق تدابير التخفيف المؤقتة مثل تحديد المسارات المسموح بها

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديثاً فورياً لإصلاح نقاط النهاية المعرضة

تطبيق التحديثات فوراً وتأكيد التثبيت

DE.CM-09المراقبة

المراقبة ضرورية لكشف الاستغلات المحتملة

مراقبة سجلات الوصول إلى نقاط النهاية

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة الحرجة تتطلب إدارة فورية

تقييم وتصنيف الثغرة وتطبيق الإصلاح

Control 8سجلّات التدقيق

السجلات ضرورية لتحليل الاستغلات

تأمين سجلات الوصول إلى نقاط النهاية

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.9أمن التطبيقات

الثغرة في نقاط نهاية التطبيق

تطبيق التحديثات وتأمين نقاط النهاية

3.3.13إدارة الثغرات

الثغرة الحرجة تتدارة فوراً

تقييم وتصنيف وتصحيح الثغرة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-12