PT-2026-68308 · Praisonai · Praisonai
CVE-2026-55523
·
Publicado
2026-08-05
·
Atualizado
2026-09-10
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões 1.5.128 through 1.6.57
Description
A função
web crawl() em praisonaiagents.tools.web crawl tools é suscetível a server-side request forgery (SSRF). Embora o sistema valide a URL inicial para bloquear destinos de loopback e privados diretos, o fallback padrão do httpx utiliza httpx.Client(follow redirects=True) sem revalidar os alvos de redirecionamento intermediários ou finais. Um invasor pode fornecer uma URL pública que passe na verificação inicial e, em seguida, redirecione para loopback, redes privadas ou endpoints de metadados de nuvem acessíveis a partir do host. O corpo da resposta desses destinos restritos é então retornado no resultado de web crawl(). Este problema afeta as funções web crawl() e crawl with httpx().Recommendations
Atualize o PraisonAI para a versão 1.6.58.
Como medida paliativa temporária, restrinja o uso da função
web crawl() ou evite passar URLs influenciadas por usuários para ela até que a atualização seja aplicada.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai