PT-2026-81323 · Praisonai · Praisonai

·

CVE-2026-55534

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões 4.6.34 through 4.6.57
Description No comando praisonai serve agents, o sistema falha ao impor a autenticação nos endpoints públicos de invocação de agentes, mesmo quando uma chave de API é fornecida através da flag --api-key. A função create agents app() não utiliza a chave de API configurada para implementar middleware ou dependências de autenticação para rotas específicas. Consequentemente, um chamador com alcance de rede pode invocar agentes configurados sem fornecer quaisquer credenciais, como um cabeçalho Authorization ou X-API-Key.
API Endpoints:
  • POST /agents
  • POST /agents/{agent name}
Vulnerable Parameters or Variables:
  • api key
Function Names:
  • create agents app()
Recommendations Atualize o PraisonAI para a versão 4.6.58. Como medida paliativa temporária, restrinja o acesso de rede ao servidor para evitar que chamadores externos não autorizados alcancem os endpoints de API afetados.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55534
GHSA-7WW9-85PG-CV4X
PYSEC-2026-3887

Produtos afetados

Praisonai