PT-2026-57433 · Praisonai · Praisonai

·

CVE-2026-60090

·

Publicado

2026-07-11

·

Atualizado

2026-07-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.78
Descrição Os backends create collection() do armazenamento de conhecimento PGVector e Cassandra não validam o argumento dimension controlado pelo chamador. Embora os identificadores de esquema, keyspace e nome da coleção sejam validados, o valor de dimension é interpolado diretamente na coluna de vetor do DDL (Data Definition Language) CREATE TABLE gerado. Isso permite que um chamador injete tokens SQL ou CQL na instrução executada pelo driver do banco de dados ao passar uma string maliciosa através da variável dimension.
Recomendações Atualize o PraisonAI para a versão 4.6.78 ou posterior. Como medida paliativa temporária, restrinja o acesso à função create collection() para evitar que usuários não autorizados influenciem o argumento dimension.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-60090
GHSA-WF65-4JJX-Q444

Produtos afetados

Praisonai