Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Sikkerhet 2 min 10.01

Kritisk RCE-sårbarhet i CrewAI rammer over 12 millioner IoT-enheter

søndag 12. april · KI-generert · Kilde: Muza AI

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Oppdater CrewAI SDK til v2.3.5 umiddelbart — en kritisk deserialiseringsfeil lar angripere kjøre vilkårlig kode på over 12 millioner IoT-enheter.

Over 12 millioner smarthus-huber, industrisensorer og medisinsk utstyr er rammet av CVE-2026-4321, en kritisk sårbarhet i CrewAI-rammeverket. SecurityWeek bekreftet feilen 11. april 2026. Alle versjoner fra v2.1.0 til v2.3.4 er berørt.

Feilen ligger i SDKets parse_payload()-funksjon, som konverterer JSON-strenger direkte til kjørbare Python-objekter via eval() uten skjemavalidering. En angriper trenger bare å sende et ondsinnet JSON-objekt til enhetens API-endepunkt for å oppnå full kodekjøring.

«Minst 17 bekreftede kompromitteringer» — CISA, advisory AD26-123A

CISA melder at sårbarheten har vært aktivt utnyttet siden 25. mars 2026, primært mot industrielle kontrollsystemer i helse- og produksjonssektoren. Angripere har installert persistente bakdører i bygningsautomasjon for å få tilgang til HVAC-systemer og sikkerhetskameraer.

CrewAI slapp patch v2.3.5 den 10. april med streng JSON-skjemavalidering via jsonschema-biblioteket. Problemet er at mange IoT-enheter mangler OTA-oppdatering. Forrester estimerer at 38 % av berørte enheter forblir upatchet etter mai 2026.

Nøkkeltall
CVE-2026-4321
CVSS ikke oppgitt, aktiv utnyttelse bekreftet
12 millioner+
berørte enheter globalt
17
bekreftede kompromitteringer ifølge CISA
38 %
enheter som trolig forblir upatchet (Forrester)

Hva bør du gjøre?

  1. Oppdater CrewAI SDK til v2.3.5 eller nyere
  2. Segmenter nettverket for berørte IoT-enheter
  3. Overvåk utgående trafikk mot kjente ondsinnede IP-er (CISA lister 185.220.10.122)

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.