PT-2026-81319 · Pypi · Praisonaiagents

·

CVE-2026-55528

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonaiagents versões anteriores a 1.6.58
Description No componente AgentServer, a variável ServerConfig.auth token é exposta, mas não é validada pela função AgentServer. create app() em nenhuma das rotas. Isso permite que um chamador remoto execute ações sem um token bearer ou X-Auth-Token válido, mesmo quando a autenticação está configurada. Um invasor não autenticado pode interceptar o barramento de eventos, injetar eventos de controle nos processos dos agentes e vazar configurações do servidor.
API Endpoints:
  • /info (GET): Vaza a configuração do servidor e confirma se um auth token está definido.
  • /publish (POST): Permite a transmissão de payloads de eventos arbitrários para todos os agentes inscritos.
  • /events (GET): Permite a inscrição no fluxo de Server-Sent Events (SSE) para observar todos os eventos publicados.
  • /health (GET): Vaza a contagem atual de clientes SSE ativos.
Vulnerable Parameters or Variables:
  • auth token
Recommendations Atualize o praisonaiagents para a versão 1.6.58. Como medida paliativa temporária, restrinja o acesso de rede ao AgentServer apenas a fontes confiáveis para minimizar o risco de acesso não autorizado aos endpoints afetados.

Exploit

Correção

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55528
GHSA-7G3P-92QQ-8WVH
PYSEC-2026-3899

Produtos afetados

Praisonaiagents