PT-2026-68308 · Praisonai · Praisonai

CVE-2026-55523

·

Publicado

2026-08-05

·

Atualizado

2026-09-10

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões 1.5.128 through 1.6.57
Description A função web crawl() em praisonaiagents.tools.web crawl tools é suscetível a server-side request forgery (SSRF). Embora o sistema valide a URL inicial para bloquear destinos de loopback e privados diretos, o fallback padrão do httpx utiliza httpx.Client(follow redirects=True) sem revalidar os alvos de redirecionamento intermediários ou finais. Um invasor pode fornecer uma URL pública que passe na verificação inicial e, em seguida, redirecione para loopback, redes privadas ou endpoints de metadados de nuvem acessíveis a partir do host. O corpo da resposta desses destinos restritos é então retornado no resultado de web crawl(). Este problema afeta as funções web crawl() e crawl with httpx().
Recommendations Atualize o PraisonAI para a versão 1.6.58. Como medida paliativa temporária, restrinja o uso da função web crawl() ou evite passar URLs influenciadas por usuários para ela até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55523
GHSA-8HJW-25CG-G52H
PYSEC-2026-3900

Produtos afetados

Praisonai