PT-2026-45058 · Unknown · Praisonai-Platform

CVE-2026-47399

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PraisonAI Platform (versões afetadas não especificadas)
Description Existe uma falha sistêmica de autorização em nível de objeto nas rotas REST com escopo de workspace. Um usuário autenticado pode acessar, modificar ou excluir objetos pertencentes a outro workspace fornecendo o UUID global do objeto alvo. Embora a camada de rota verifique se o usuário é membro do workspace id fornecido na URL, a camada de serviço resolve o objeto usando apenas o ID global, sem verificar se esse objeto realmente pertence ao workspace especificado. Isso quebra o isolamento entre inquilinos e afeta rotas de agentes, projetos, problemas e comentários.
API Endpoints:
  • /api/v1/workspaces/{workspace id}/agents/{agent id}
  • /api/v1/workspaces/{workspace id}/projects/{project id}
  • /api/v1/workspaces/{workspace id}/issues/{issue id}
  • /api/v1/workspaces/{workspace id}/comments/{comment id}
Vulnerable Parameters or Variables:
  • workspace id
  • agent id
  • project id
  • issue id
Recommendations
  • Exigir que cada método de busca, atualização e exclusão de objeto receba tanto o workspace id quanto o ID do objeto.
  • Impor a propriedade do objeto na camada de serviço, verificando se o ID do workspace do objeto resolvido corresponde ao workspace id fornecido.
  • Evitar o uso de métodos de serviço que resolvam objetos pertencentes ao workspace apenas pelo UUID global.
  • Aplicar verificações de propriedade em nível de objeto para agentes, projetos, problemas, comentários e dependências.
  • Para auxiliares que utilizam o issue id, validar se o problema pai pertence ao workspace autorizado antes de retornar ou modificar registros filhos.
  • Retornar 404 Not Found ou 403 Forbidden quando um objeto não pertencer ao workspace autorizado.

Exploit

Correção

IDOR

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47399
GHSA-6H6V-6M7W-7VXX
PYSEC-2026-2930

Produtos afetados

Praisonai-Platform