
GitHub Advisory Database와 미국 NVD에 따르면 AI 웹 크롤링 도구 Crawl4AI에서 Docker API 서버 인증을 우회할 수 있는 취약점이 공개됐다. 취약점 식별자는 CVE-2026-56265이며, GitHub Advisory에는 2026년 6월 21일 공개된 critical 등급 취약점으로 등록됐다.
이번 취약점은 Docker API 서버에 하드코딩된 기본 JWT 서명 키가 사용된 데서 비롯됐다. 공격자가 이 기본 키를 알고 있을 경우 임의 사용자에 대한 유효한 인증 토큰을 위조할 수 있고, 그 결과 보호된 기능에 접근할 수 있다는 설명이다. NVD에는 네트워크에서 낮은 복잡도로 악용 가능하고 별도 권한이나 사용자 상호작용이 필요하지 않은 취약점으로 기록됐다.
VulnCheck 권고는 영향 범위를 Crawl4AI 0.8.7 이전 버전으로 제시했다. 프로젝트의 GitHub 릴리스 페이지에는 Crawl4AI v0.8.7 릴리스와 함께 PyPI 설치 명령, Docker 이미지 태그가 안내돼 있다. 사용자는 배포 형태가 PyPI인지 Docker 이미지인지에 따라 실제 적용 버전을 확인할 필요가 있다.
Crawl4AI는 대규모언어모델과 검색 증강 생성, 에이전트 워크플로에서 웹 데이터를 수집·정제하는 데 쓰이는 오픈소스 도구다. AI 에이전트와 데이터 파이프라인에 연결되는 구성요소는 인증 우회가 곧 데이터 접근, 워크플로 조작, 내부 기능 노출로 이어질 수 있어 운영 환경에서의 키 관리와 기본 설정 점검이 중요하다.
다만 GitHub Advisory Database의 해당 항목은 현재 unreviewed로 표시돼 있다. NVD도 CVE를 접수해 데이터셋에 포함했지만 NVD 자체 분석은 아직 완료되지 않은 상태다. 따라서 운영자는 취약점 공개 사실과 벤더·권고기관의 수정 버전 안내를 우선 확인하되, 배포 환경의 노출 범위와 인증 설정을 별도로 점검해야 한다.
출처: GitHub Advisory Database https://github.com/advisories/GHSA-8qrg-7j2f-rf2h
출처: NVD https://nvd.nist.gov/vuln/detail/CVE-2026-56265
출처: VulnCheck https://www.vulncheck.com/advisories/crawl4ai-authentication-bypass-via-hardcoded-jwt-signing-key
출처: Crawl4AI GitHub Releases https://github.com/unclecode/crawl4ai/releases









