CRITICALVulnerability

CVE-2026-90945

Crawlab through 0.6.3 uses a hard-coded HMAC-SHA256 secret for JWT token signing that cannot be overridden via configuration or environment variables. Unauthenticated attackers can forge valid administrator tokens to access administrative APIs and execute code on worker nodes.

Properties

severity
CRITICAL
score
9.8
cve_id
CVE-2026-90945
signal_observed_at
2026-09-23T22:45:07+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
published_at
2026-09-14T18:20:29.030
last_modified
2026-09-23T17:17:44.690

Related Entities (2)

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Use of Hard-coded Cryptographic Key

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-90945 — Ninja Signal Threat Intelligence | Ninja Signal