Praisonai · Praisonai · CVE-2026-55537
**Nome do Software Vulnerável e Versões Afetadas**
PraisonAI versões anteriores a 4.6.58
**Description**
Um problema de Server-Side Request Forgery (SSRF) existe devido a uma falha de Time-of-Check to Time-of-Use (TOCTOU) e um mecanismo de validação de DNS com falha aberta (fail-open). A função `JobSubmitRequest.validate webhook url()` valida URLs de webhook resolvendo o nome do host para verificar endereços IP privados; no entanto, se ocorrer um erro de resolução de DNS (`socket.gaierror`), o validador permite a URL silenciosamente. Posteriormente, a função `JobExecutor. send webhook()` realiza uma nova consulta de DNS no momento da execução. Um invasor pode explorar isso enviando um `webhook url` que inicialmente não resolve para ignorar a validação e, em seguida, atualizando o DNS para apontar para um endereço IP interno, direcionando a requisição final para um serviço interno. Isso pode levar à exfiltração de resultados de tarefas ou interação não autorizada com a infraestrutura interna.
**Recommendations**
Atualize o PraisonAI para a versão 4.6.58.
Como mitigação temporária, restrinja o acesso ao endpoint `POST /jobs` apenas a chamadores confiáveis.