Hoanggxyuuki

#8652de 56,330
33.9CVSS total
Vulnerabilidades · 4
Média
1
Alta
2
Crítica
1
PT-2026-81346
8.2
2026-08-25
Praisonai · Praisonai · CVE-2026-55533
**Nome do Software Vulnerável e Versões Afetadas** PraisonAI versões anteriores a 4.6.58 **Description** O servidor HTTP Recipe no PraisonAI contém uma condição de falha aberta de autenticação. Quando a autenticação é configurada como `api-key` ou `jwt`, o servidor permite silenciosamente requisições não autenticadas se as variáveis de ambiente `PRAISONAI API KEY` ou `PRAISONAI JWT SECRET` (ou segredos de configuração) correspondentes estiverem ausentes. Isso ocorre na função `create auth middleware()`, que permite que as requisições prossigam se nenhum segredo for encontrado, mesmo quando a autenticação está explicitamente habilitada. Isso é particularmente crítico para servidores vinculados a interfaces que não sejam o localhost, pois a verificação de segurança da CLI apenas verifica se a autenticação não está definida como `none`, sem confirmar se um segredo realmente existe. Os endpoints de API afetados incluem: - `POST /v1/recipes/run` - `POST /v1/recipes/stream` - `POST /v1/recipes/validate` - `POST /admin/reload` (quando `enable admin` é verdadeiro) **Recommendations** Atualize o PraisonAI para a versão 4.6.58. Como mitigação temporária, certifique-se de que `PRAISONAI API KEY` ou `PRAISONAI JWT SECRET` estejam explicitamente configurados ao usar autenticação `api-key` ou `jwt`, ou restrinja a vinculação do servidor para `127.0.0.1` para evitar acesso externo.