VulnSea

crawl4ai has 18 CVEs on record between 2025 and 2026. Disclosures have slowed: 1 in the last 90 days after 16 in the 90 before. The busiest recent month was June 2026 with 16. The median CVSS is 9.6 (critical), with 10 rated critical. None have a confirmed exploitation report. The dominant weakness classes are CWE-918 (5) and CWE-22 (4).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
9.6
Publish → KEV
Last 90 days
1 prev 16

Products

  • crawl4ai 18
18
Total CVEs
10
Critical
0
CISA KEV
0
Exploited

crawl4ai vulnerabilities

CVEs affecting crawl4ai, newest first. Open any entry for full detail, references, and exploit status.

18 CVEsRSS

CVE-2026-56260Critical· 9.1
2mo ago

Crawl4AI before 0.8.7 contains an arbitrary file write vulnerability in the Docker API server's /screenshot and /pdf endpoints

Crawl4AI before 0.8.7 contains an arbitrary file write vulnerability in the Docker API server's /screenshot and /pdf endpoints. The output_path parameter accepts arbitrary filesystem paths without validation, allowing an attacker to supp…

Midnightcrawl4ai · crawl4aiEPSS 0.65%via NVD
CVE-2026-56265Critical· 9.8PoC
3mo ago

Crawl4AI: authentication bypass vulnerability due to a hardcoded default JWT signing key in the Docker API server

Crawl4AI: authentication bypass vulnerability due to a hardcoded default JWT signing key in the Docker API server

Abyssalcrawl4ai · crawl4aiEPSS 2.6%via GHSA
CVE-2026-57573High· 8.6
3mo ago

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Twilightcrawl4ai · crawl4aiEPSS 0.45%via OSV
CVE-2026-57572Critical· 10.0
3mo ago

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Midnightcrawl4ai · crawl4aiEPSS 0.94%via OSV
CVE-2026-57571Critical· 9.6
3mo ago

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Midnightcrawl4ai · crawl4aiEPSS 0.81%via OSV
GHSA-2jq4-q6vv-4cp3Critical· 9.6
3mo ago

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Midnightcrawl4ai · crawl4aivia GHSA
GHSA-r253-r9jw-qg44Critical· 10.0
3mo ago

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Midnightcrawl4ai · crawl4aivia GHSA
GHSA-wm69-2pc3-rmmfHigh· 8.6
3mo ago

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Twilightcrawl4ai · crawl4aivia GHSA
CVE-2026-56258High· 8.1
3mo ago

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Twilightcrawl4ai · crawl4aiEPSS 0.91%via OSV
CVE-2026-56261Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.51%via OSV
CVE-2026-56262Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.76%via OSV
CVE-2026-53753Critical· 9.8PoC
3mo ago

Crawl4AI: AST Sandbox Escape via gi_frame.f_back Chain - Pre-Auth RCE in Docker API

Crawl4AI: AST Sandbox Escape via gi_frame.f_back Chain - Pre-Auth RCE in Docker API

Abyssalcrawl4ai · crawl4aiEPSS 2.9%via GHSA
CVE-2026-56266Critical· 9.8
3mo ago

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution

Midnightcrawl4ai · crawl4aiEPSS 0.48%via GHSA
CVE-2026-53754High· 7.5
3mo ago

Crawl4AI: SSRF filter bypass in Docker server via IPv6 transition forms (NAT64 / 6to4 / unspecified / v4-mapped)

Crawl4AI: SSRF filter bypass in Docker server via IPv6 transition forms (NAT64 / 6to4 / unspecified / v4-mapped)

Twilightcrawl4ai · crawl4aiEPSS 0.43%via GHSA
GHSA-f989-c77f-r2cqHigh· 8.2
3mo ago

Crawl4AI: LLM credential exfiltration in Docker server via request base_url and env: token resolution

Crawl4AI: LLM credential exfiltration in Docker server via request base_url and env: token resolution

Twilightcrawl4ai · crawl4aivia GHSA
GHSA-7cx2-g3h9-382pHigh· 8.1
3mo ago

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Crawl4AI: Arbitrary file write (symlink/TOCTOU) plus log and webhook-header injection in Docker server

Twilightcrawl4ai · crawl4aivia GHSA
CVE-2026-53755High· 8.6PoC
3mo ago

Crawl4AI: SSRF via proxy settings in the Docker server bypasses the crawl-URL SSRF check

Crawl4AI: SSRF via proxy settings in the Docker server bypasses the crawl-URL SSRF check

Midnightcrawl4ai · crawl4aiEPSS 1.6%via GHSA
CVE-2025-28197Medium
1y ago

Crawl4AI SSRF vulnerability

Crawl4AI SSRF vulnerability

Sunlitcrawl4ai · crawl4aiEPSS 0.36%via OSV
crawl4ai vulnerabilities (CVEs) · VulnSea