PT-2026-81318 · Pypi · Praisonaiagents

·

CVE-2026-55526

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas praisonaiagents versões anteriores a 1.6.58
Description Um problema de Server-Side Request Forgery (SSRF) existe no sistema de equipes multi-agente. A função host is blocked() em spider tools.py não realiza a resolução de DNS de nomes de host antes que eles sejam processados pela função scrape page. Consequentemente, um invasor pode usar serviços de DNS wildcard públicos (ex: 127.0.0.1.nip.io) para ignorar a validação e forçar o sistema a fazer requisições HTTP para endereços de loopback internos ou redes privadas. Isso permite o acesso a portas arbitrárias e a exfiltração de respostas de serviços internos.
Este problema afeta as seguintes ferramentas de agente chamáveis por LLM:
  • scrape page
  • extract links
  • crawl
  • extract text
Em ambientes de nuvem, como AWS EC2 usando IMDSv1, isso pode levar ao roubo de credenciais temporárias do IAM e ao comprometimento total da conta na nuvem.
Recommendations Atualize o praisonaiagents para a versão 1.6.58 ou posterior. Como medida paliativa temporária, restrinja o uso das ferramentas scrape page, extract links, crawl e extract text ao processar URLs fornecidas por usuários.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55526
GHSA-X44H-65QV-CW74
PYSEC-2026-3905

Produtos afetados

Praisonaiagents