PT-2026-68307 · Praisonai+1 · Praisonai+1
CVE-2026-55522
·
Publicado
2026-08-05
·
Atualizado
2026-09-10
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai versões 3.9.26 a 4.6.57
praisonaiagents versões 0.12.12 a 1.6.57
Description
O recurso de inclusão de fluxo de trabalho (workflow include) permite a execução arbitrária de código Python. A função
Workflow. execute include() importa e executa implicitamente o arquivo tools.py de uma receita usando importlib.util.spec from file location() e spec.loader.exec module(). Este processo ignora as travas de opção PRAISONAI ALLOW TEMPLATE TOOLS e PRAISONAI ALLOW LOCAL TOOLS, bem como o carregador seguro centralizado. Consequentemente, se um fluxo de trabalho incluir um diretório de receita local controlado por um invasor, código Python em nível de módulo é executado durante a configuração. Este ponto de vulnerabilidade também é acessível via API praisonai.recipe.run(). Um invasor pode obter a execução de código como o usuário do processo ao induzir uma vítima a executar um fluxo de trabalho ou receita que inclua uma receita local não confiável.Recommendations
Atualize o praisonai para a versão 4.6.58 ou posterior.
Atualize o praisonaiagents para a versão 1.6.58 ou posterior.
Exploit
Correção
RCE
Untrusted Search Path
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai
Praisonaiagents