Praisonai · Praisonai · CVE-2026-55541
**Nome do Software Vulnerável e Versões Afetadas**
PraisonAI versões anteriores a 4.6.58
**Description**
No subsistema de serviço, os comandos `praisonai serve agents` e `praisonai serve unified` aceitam a flag `--api-key` para autenticação, mas o valor analisado não é implementado na aplicação FastAPI. Consequentemente, as funções ` create agents app()` e ` create unified app()` não instalam uma verificação de credenciais, deixando o servidor aberto a acessos não autenticados, independentemente da chave fornecida. Isso permite que chamadores não autorizados acionem fluxos de trabalho de agentes, podendo levar ao esgotamento da cota de API ou à execução não autorizada de ferramentas e código, dependendo da configuração do agente.
**API Endpoints:**
- `POST /agents`
- `POST /agents/{name}`
- `POST /api/v1/agents/{id}/invoke`
- `GET /`
- `GET / praisonai /discovery`
**Vulnerable Parameters or Variables:**
- `api key`
**Recommendations**
Atualize o PraisonAI para a versão 4.6.58 ou posterior.