PT-2026-57190 · Praisonai · Praisonai

·

CVE-2026-60091

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.78
Description Existe uma falha de server-side request forgery (SSRF) não autenticada no endpoint da Jobs API '/api/v1/runs'. O problema ocorre porque o parâmetro webhook url é validado no momento da requisição, mas resolvido novamente no momento da conexão. Isso permite que atacantes utilizem DNS rebinding—uma técnica usada para burlar filtros de segurança alterando o endereço IP associado a um nome de domínio entre a validação e o uso—para realizar ataques de SSRF cegos contra serviços internos.
Recommendations Atualize o PraisonAI para a versão 4.6.78 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint '/api/v1/runs' ou evite o uso do parâmetro webhook url até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60091
GHSA-4W49-GWV8-FPJG

Produtos afetados

Praisonai