PT-2026-57194 · Pypi · Praisonaiagents

·

CVE-2026-61437

·

Publicado

2026-07-10

·

Atualizado

2026-07-12

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonaiagents versões anteriores a 1.6.78
Description Um problema de carregamento dinâmico inseguro de módulos existe na função AgentFlow. resolve pydantic class(). Quando uma etapa de fluxo de trabalho utiliza uma referência de string output pydantic, a estrutura importa um arquivo tools.py adjacente do diretório do fluxo de trabalho usando importlib exec module sem sandboxing. Este processo ignora as variáveis de ambiente PRAISONAI ALLOW * TOOLS. Um invasor que controle um arquivo de fluxo de trabalho e seu tools.py associado pode executar código Python arbitrário com os privilégios do executor do fluxo de trabalho durante a execução via WorkflowManager ou após load yaml.
Recommendations Atualize o praisonaiagents para a versão 1.6.78 ou posterior.

Exploit

Correção

RCE

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61437

Produtos afetados

Praisonaiagents