PT-2026-107589 · Praisonai · Praisonai
CVE-2026-62176
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.78
Description
O módulo
deploy/api.py gera código de servidor Python interpolando diretamente o parâmetro agents file em uma f-string, que é posteriormente gravada em um arquivo e executada via subprocess.Popen(). Como a variável agents file não é sanitizada ou validada, um invasor que controle esse valor por meio de argumentos de CLI, configuração ou API upstream pode injetar e executar código Python arbitrário na máquina que executa o comando de implantação. Um problema semelhante existe no módulo deploy/docker.py durante a geração do Dockerfile.Recommendations
Atualize para a versão 4.6.78.
Restrinja o acesso aos módulos
deploy/api.py e deploy/docker.py para minimizar o risco de exploração.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai