事件观察中
CrewAI 修复四个漏洞含 RCE 与 SSRF
先了解这件事
AI 综述
2026 年 10 月 5 日,CERT/CC 披露 CrewAI 存在四个漏洞,编号为 CVE-2026-2275、CVE-2026-2285、CVE-2026-2286 和 CVE-2026-2287,涉及远程代码执行、任意本地文件读取和服务器端请求伪造。其中 CVE-2026-2275 源于 Code Interpreter Tool 在无法连接 Docker 时回退到 SandboxPython,可经任意 C 函数调用实现代码执行。
AI 根据报道生成 · 2 天前更新
最新进展10月5日 08:07
CERT/CC 披露 CrewAI 四个漏洞,涉及 RCE、SSRF 与本地文件读取。后续时间线
10月5日
- kb.cert.org精选CERT/CC 披露 CrewAI 四个漏洞,涉及 RCE、SSRF 与本地文件读取
CERT/CC 披露 CrewAI 存在四个漏洞,包括远程代码执行、任意本地文件读取和服务器端请求伪造,编号为 CVE-2026-2275、CVE-2026-2285、CVE-2026-2286 和 CVE-2026-2287。其中 CVE-2026-2275 源于 Code Interpreter Tool 在无法连接 Docker 时回退到 SandboxPython,可经任意 C 函数调用实现代码执行;CVE-2026-2287 是运行时未检查 Docker 是否仍在运行而回退到允许 RCE 的沙箱;CVE-2026-2286 是 RAG 搜索工具未校验运行时 URL 导致 SSRF;CVE-2026-2285 是 JSON loader 工具未做路径校验导致任意文件读取。
相关讨论
关注度走势
每天新增来源
- 10月5日 新增 1 个来源(1 家媒体、0 个账号)
- 10月6日 新增 0 个来源(0 家媒体、0 个账号)
- 10月7日 新增 0 个来源(0 家媒体、0 个账号)