Praisonai · Praisonai · CVE-2026-55535
**Nome do Software Vulnerável e Versões Afetadas**
PraisonAI versões anteriores a 4.6.58
**Description**
A API de Jobs contém uma falha onde a função `validate webhook url()` falha de forma aberta quando ocorre um `socket.gaierror` durante a resolução de DNS. Isso permite que o parâmetro `webhook url` ignore a validação se o domínio for irresolvível ou por meio de um ataque de DNS rebinding, no qual um domínio resolve inicialmente para um IP público para passar na validação e, posteriormente, resolve para um endereço interno. Isso pode levar ao Server-Side Request Forgery (SSRF), permitindo que um invasor não autenticado faça requisições a serviços HTTP internos, como painéis de administração, bancos de dados ou APIs de metadados de nuvem como `http://169.254.169.254/`.
**Recommendations**
Atualize o PraisonAI para a versão 4.6.58.
Como mitigação temporária, restrinja ou evite o uso do parâmetro `webhook url` na API de Jobs até que a atualização seja aplicada.