VulnSea

crawl4ai vulnerabilities

CVEs whose affected-version data names the crawl4ai package (pip). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

23 CVEsRSS

CVE-2026-91941High· 7.5
1w ago

Crawl4AI before 0.9.3 contains an uncontrolled resource consumption vulnerability in PDFContentScrapingStrategy that allows untrusted clients to cause denial of service

Crawl4AI before 0.9.3 contains an uncontrolled resource consumption vulnerability in PDFContentScrapingStrategy that allows untrusted clients to cause denial of service. Attackers can select the PDF scraping strategy in POST requests to …

Twilightunclecode · crawl4aiEPSS 0.38%via NVD
CVE-2026-91940High· 7.5PoC
1w ago

crawl4ai before 0.9.3 contains an arbitrary file write vulnerability in PDFContentScrapingStrategy where the _filter_untrusted_fields function fails to validate untrusted configuration fields

crawl4ai before 0.9.3 contains an arbitrary file write vulnerability in PDFContentScrapingStrategy where the _filter_untrusted_fields function fails to validate untrusted configuration fields. Attackers can submit crafted config bodies w…

Midnightunclecode · crawl4aiEPSS 0.42%via NVD
CVE-2026-91944Medium· 6.1
1w ago

crawl4ai versions before 0.9.3 contain a DOM-based cross-site scripting vulnerability in the Playground UI where the forceHighlightElement() function assigns textContent back to innerHTML, re-parsing JSON responses as HTML

crawl4ai versions before 0.9.3 contain a DOM-based cross-site scripting vulnerability in the Playground UI where the forceHighlightElement() function assigns textContent back to innerHTML, re-parsing JSON responses as HTML. Attackers can…

Sunlitunclecode · crawl4aiEPSS 0.25%via NVD
CVE-2026-91943High· 7.7PoC
1w ago

Crawl4AI before 0.9.3 contains a server-side request forgery vulnerability in PDFContentScrapingStrategy where _get_pdf_path() re-downloads targets with Python requests without egress validation

Crawl4AI before 0.9.3 contains a server-side request forgery vulnerability in PDFContentScrapingStrategy where _get_pdf_path() re-downloads targets with Python requests without egress validation. Authenticated attackers can supply URLs t…

Midnightunclecode · crawl4aiEPSS 0.31%via NVD
CVE-2026-91942Medium· 5.4PoC
1w ago

crawl4ai before 0.9.3 contains a DOM-based cross-site scripting vulnerability in the Docker Playground UI that assigns untrusted crawl results to element.innerHTML

crawl4ai before 0.9.3 contains a DOM-based cross-site scripting vulnerability in the Docker Playground UI that assigns untrusted crawl results to element.innerHTML. Attackers can craft malicious PDFs with event-handler markup to execute …

Twilightunclecode · crawl4aiEPSS 0.22%via NVD
CVE-2026-56260Critical· 9.1
2mo ago

Crawl4AI before 0.8.7 contains an arbitrary file write vulnerability in the Docker API server's /screenshot and /pdf endpoints

Crawl4AI before 0.8.7 contains an arbitrary file write vulnerability in the Docker API server's /screenshot and /pdf endpoints. The output_path parameter accepts arbitrary filesystem paths without validation, allowing an attacker to supp…

Midnightcrawl4ai · crawl4aiEPSS 0.65%via NVD
CVE-2026-56265Critical· 9.8PoC
3mo ago

Crawl4AI: authentication bypass vulnerability due to a hardcoded default JWT signing key in the Docker API server

Crawl4AI: authentication bypass vulnerability due to a hardcoded default JWT signing key in the Docker API server

Abyssalcrawl4ai · crawl4aiEPSS 2.6%via GHSA
CVE-2026-57573High· 8.6
3mo ago

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Twilightcrawl4ai · crawl4aiEPSS 0.45%via OSV
CVE-2026-57572Critical· 10.0
3mo ago

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Midnightcrawl4ai · crawl4aiEPSS 0.94%via OSV
CVE-2026-57571Critical· 9.6
3mo ago

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Midnightcrawl4ai · crawl4aiEPSS 0.81%via OSV
GHSA-2jq4-q6vv-4cp3Critical· 9.6
3mo ago

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Midnightcrawl4ai · crawl4aivia GHSA
GHSA-r253-r9jw-qg44Critical· 10.0
3mo ago

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Midnightcrawl4ai · crawl4aivia GHSA
GHSA-wm69-2pc3-rmmfHigh· 8.6
3mo ago

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Twilightcrawl4ai · crawl4aivia GHSA
CVE-2026-56258High· 8.1
3mo ago

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Twilightcrawl4ai · crawl4aiEPSS 0.91%via OSV
CVE-2026-56261Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.51%via OSV
CVE-2026-56262Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.76%via OSV
CVE-2026-53753Critical· 9.8PoC
3mo ago

Crawl4AI: AST Sandbox Escape via gi_frame.f_back Chain - Pre-Auth RCE in Docker API

Crawl4AI: AST Sandbox Escape via gi_frame.f_back Chain - Pre-Auth RCE in Docker API

Abyssalcrawl4ai · crawl4aiEPSS 2.9%via GHSA
CVE-2026-56266Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.48%via GHSA
CVE-2026-53754High· 7.5
3mo ago

Crawl4AI: SSRF filter bypass in Docker server via IPv6 transition forms (NAT64 / 6to4 / unspecified / v4-mapped)

Crawl4AI: SSRF filter bypass in Docker server via IPv6 transition forms (NAT64 / 6to4 / unspecified / v4-mapped)

Twilightcrawl4ai · crawl4aiEPSS 0.43%via GHSA
GHSA-f989-c77f-r2cqHigh· 8.2
3mo ago

Crawl4AI: LLM credential exfiltration in Docker server via request base_url and env: token resolution

Crawl4AI: LLM credential exfiltration in Docker server via request base_url and env: token resolution

Twilightcrawl4ai · crawl4aivia GHSA
GHSA-7cx2-g3h9-382pHigh· 8.1
3mo ago

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Twilightcrawl4ai · crawl4aivia GHSA
CVE-2026-53755High· 8.6PoC
3mo ago

Crawl4AI: SSRF via proxy settings in the Docker server bypasses the crawl-URL SSRF check

Crawl4AI: SSRF via proxy settings in the Docker server bypasses the crawl-URL SSRF check

Midnightcrawl4ai · crawl4aiEPSS 1.6%via GHSA
CVE-2025-28197Medium
1y ago

Crawl4AI SSRF vulnerability

Crawl4AI SSRF vulnerability

Sunlitcrawl4ai · crawl4aiEPSS 0.36%via OSV
crawl4ai vulnerabilities (CVEs) · VulnSea