Pypi · Praisonaiagents · CVE-2026-61437
**Nome do Software Vulnerável e Versões Afetadas**
praisonaiagents versões anteriores a 1.6.78
**Description**
Um problema de carregamento dinâmico inseguro de módulos existe na função `AgentFlow. resolve pydantic class()`. Quando uma etapa de fluxo de trabalho utiliza uma referência de string `output pydantic`, a estrutura importa um arquivo `tools.py` adjacente do diretório do fluxo de trabalho usando `importlib exec module` sem sandboxing. Este processo ignora as variáveis de ambiente `PRAISONAI ALLOW * TOOLS`. Um invasor que controle um arquivo de fluxo de trabalho e seu `tools.py` associado pode executar código Python arbitrário com os privilégios do executor do fluxo de trabalho durante a execução via `WorkflowManager` ou após `load yaml`.
**Recommendations**
Atualize o praisonaiagents para a versão 1.6.78 ou posterior.