Pypi · Praisonaiagents · CVE-2026-55525
**Nome do Software Vulnerável e Versões Afetadas**
praisonaiagents versões anteriores a 1.6.58
**Description**
Um problema de Server-Side Request Forgery (SSRF) existe na ferramenta `web crawl`. O sistema valida o IP resolvido da URL inicial contra uma lista de bloqueio de endereços privados e de loopback, mas falha em revalidar os alvos ao seguir redirecionamentos HTTP através da função ` crawl with httpx`. Um invasor que consiga influenciar o alvo do rastreamento—por meio de uma tarefa maliciosa ou injeção de prompt—pode fornecer uma URL pública que redireciona para recursos internos, como serviços de metadados de nuvem (ex: `169.254.169.254`), serviços de localhost ou APIs internas. Isso permite que o invasor ignore as proteções de SSRF e exfiltre dados internos, incluindo credenciais de IAM, que são então retornadas ao contexto do agente.
**Recommendations**
Atualize o praisonaiagents para a versão 1.6.58.
Como medida paliativa temporária, restrinja a capacidade do agente de rastrear URLs não confiáveis ou influenciadas pelo usuário até que a atualização seja aplicada.