CVE-2026-90945 PUBLISHED

Crawlab through 0.6.3 Authentication Bypass via Hard-coded JWT Secret

Assigner: VulnCheck
Reserved: 14.09.2026 Published: 14.09.2026 Updated: 14.09.2026

Crawlab through 0.6.3 uses a hard-coded HMAC-SHA256 secret for JWT token signing that cannot be overridden via configuration or environment variables. Unauthenticated attackers can forge valid administrator tokens to access administrative APIs and execute code on worker nodes.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor crawlab-team
Product crawlab
Versions Default: unaffected
  • affected from 0 to 0.6.3 (incl.)

Credits

  • George Chen reporter

References

Problem Types

  • Use of Hard-coded Cryptographic Key CWE