CVE-2026-37008: песочница CrewAI обходится без импорта модулей
MITRE опубликовала CVE-2026-37008 (CVSS 8.1) для CrewAI: блок-лист из девяти модулей в SandboxPython обходится через ctypes.CDLL(None) и обход графа объектов Python без импорта. Уязвимы все ревизии до коммита fb2323b, где функцию удалили вместо расширения списка.
- CVSS 3.1: 8.1 HIGH, тип CWE-424, опубликована 13 сентября 2026 года
- Блок-лист из 9 модулей обходится через ctypes.CDLL(None) без import
- Уязвимы все ревизии CrewAI до коммита fb2323b
- Фикс удалил SandboxPython, а не расширил список запрещённых модулей
Читать дальше
Безопасность