PT-2026-57192 · Praisonai · Praisonai

·

CVE-2026-61432

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI (praisonaiagents) versões anteriores a 1.6.78
Description Um problema de traversal de caminho existe no recurso FastContext (praisonaiagents.context.fast). A função execute tool() no FastContextAgent apenas prefixa o workspace path configurado para caminhos relativos e não rejeita caminhos absolutos nem canonicaliza caminhos unidos antes de impor a contenção do espaço de trabalho. Isso permite que argumentos de ferramenta ou chamadas de função geradas pelo modelo para grep search(), glob search(), read file() ou list directory() utilizem caminhos absolutos ou sequências ../. Consequentemente, um invasor pode ler, pesquisar e enumerar arquivos fora do diretório de espaço de trabalho pretendido, resultando no retorno do conteúdo dos arquivos ao chamador ou na injeção no contexto de resultado da ferramenta do modelo.
Recommendations Atualize o PraisonAI (praisonaiagents) para a versão 1.6.78 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61432
GHSA-4XXV-6WMF-XF45

Produtos afetados

Praisonai