PT-2026-38304 · Praisonai · Praisonai
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões 4.5.139 through 4.6.31
Description
Uma falha existe no sistema de equipes multi-agente onde um sumidouro de importação em
praisonai/templates/tool override.py permanece desprotegido. Isso permite que atacantes remotos desencadeiem a execução de código arbitrário através do endpoint POST /v1/recipes/run ao fornecer um valor de recipe que aponte para um caminho absoluto local ou um repositório GitHub. O sistema executa a função exec module() em um arquivo tools.py colocado ao lado do TEMPLATE.yaml. Por padrão, nenhuma autenticação ou opção de ambiente é necessária para esta ação.Recommendations
Atualizar para a versão 4.6.32.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai