PT-2026-57194 · Pypi · Praisonaiagents
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonaiagents versões anteriores a 1.6.78
Description
Um problema de carregamento dinâmico inseguro de módulos existe na função
AgentFlow. resolve pydantic class(). Quando uma etapa de fluxo de trabalho utiliza uma referência de string output pydantic, a estrutura importa um arquivo tools.py adjacente do diretório do fluxo de trabalho usando importlib exec module sem sandboxing. Este processo ignora as variáveis de ambiente PRAISONAI ALLOW * TOOLS. Um invasor que controle um arquivo de fluxo de trabalho e seu tools.py associado pode executar código Python arbitrário com os privilégios do executor do fluxo de trabalho durante a execução via WorkflowManager ou após load yaml.Recommendations
Atualize o praisonaiagents para a versão 1.6.78 ou posterior.
Exploit
Correção
RCE
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonaiagents