#1620·crawlab

[Security] Multiple Critical Vulnerabilities in Authentication and Authorization (CVSS 9.8)

Author: icysunCreated May 7, 2026Updated May 7, 2026

Multiple critical security vulnerabilities found in crawlab: hardcoded JWT secret, default admin/admin credentials, missing RBAC, IDOR password change, IDOR admin creation, path traversal. Full report available on request. Discovered by IcySun ([email protected]), Guangdong Dongfang Siwei Technology Co., Ltd.