PT-2026-68307 · Praisonai+1 · Praisonai+1

CVE-2026-55522

·

Publicado

2026-08-05

·

Atualizado

2026-09-10

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai versões 3.9.26 a 4.6.57 praisonaiagents versões 0.12.12 a 1.6.57
Description O recurso de inclusão de fluxo de trabalho (workflow include) permite a execução arbitrária de código Python. A função Workflow. execute include() importa e executa implicitamente o arquivo tools.py de uma receita usando importlib.util.spec from file location() e spec.loader.exec module(). Este processo ignora as travas de opção PRAISONAI ALLOW TEMPLATE TOOLS e PRAISONAI ALLOW LOCAL TOOLS, bem como o carregador seguro centralizado. Consequentemente, se um fluxo de trabalho incluir um diretório de receita local controlado por um invasor, código Python em nível de módulo é executado durante a configuração. Este ponto de vulnerabilidade também é acessível via API praisonai.recipe.run(). Um invasor pode obter a execução de código como o usuário do processo ao induzir uma vítima a executar um fluxo de trabalho ou receita que inclua uma receita local não confiável.
Recommendations Atualize o praisonai para a versão 4.6.58 ou posterior. Atualize o praisonaiagents para a versão 1.6.58 ou posterior.

Exploit

Correção

RCE

Untrusted Search Path

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55522
GHSA-HXMV-C4G6-5FQC
PYSEC-2026-3891
PYSEC-2026-3903

Produtos afetados

Praisonai
Praisonaiagents