PT-2026-68315 · Praisonai · Praisonai

CVE-2026-55524

·

Publicado

2026-08-05

·

Atualizado

2026-09-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 1.6.58
Description A ferramenta web crawl contém uma falha de Server-Side Request Forgery (SSRF). O sistema realiza uma verificação de segurança na URL inicial resolvendo o nome do host via socket.gethostbyname() para rejeitar endereços privados, de loopback ou link-local. No entanto, a URL é posteriormente passada para um buscador usando httpx.Client(follow redirects=True) ou urllib.request.urlopen, ambos os quais seguem redirecionamentos e resolvem novamente o nome do host sem validação adicional. Essa discrepância permite que um invasor ignore as proteções usando redirecionamentos HTTP ou DNS rebinding. Ao influenciar as URLs passadas para a função web crawl(), um invasor pode forçar o host a buscar dados de endpoints de loopback, rede privada ou metadados de nuvem, retornando o corpo da resposta no resultado da ferramenta.
Recommendations Atualize para a versão 1.6.58. Como medida paliativa temporária, restrinja o uso da função web crawl() até que a atualização seja aplicada.

Exploit

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55524
GHSA-VG6P-V9VM-6FGJ
PYSEC-2026-3904

Produtos afetados

Praisonai