PT-2026-57192 · Praisonai · Praisonai
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI (praisonaiagents) versões anteriores a 1.6.78
Description
Um problema de traversal de caminho existe no recurso FastContext (praisonaiagents.context.fast). A função
execute tool() no FastContextAgent apenas prefixa o workspace path configurado para caminhos relativos e não rejeita caminhos absolutos nem canonicaliza caminhos unidos antes de impor a contenção do espaço de trabalho. Isso permite que argumentos de ferramenta ou chamadas de função geradas pelo modelo para grep search(), glob search(), read file() ou list directory() utilizem caminhos absolutos ou sequências ../. Consequentemente, um invasor pode ler, pesquisar e enumerar arquivos fora do diretório de espaço de trabalho pretendido, resultando no retorno do conteúdo dos arquivos ao chamador ou na injeção no contexto de resultado da ferramenta do modelo.Recommendations
Atualize o PraisonAI (praisonaiagents) para a versão 1.6.78 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai