PT-2026-81326 · Praisonai · Praisonai

·

CVE-2026-55535

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.58
Description A API de Jobs contém uma falha onde a função validate webhook url() falha de forma aberta quando ocorre um socket.gaierror durante a resolução de DNS. Isso permite que o parâmetro webhook url ignore a validação se o domínio for irresolvível ou por meio de um ataque de DNS rebinding, no qual um domínio resolve inicialmente para um IP público para passar na validação e, posteriormente, resolve para um endereço interno. Isso pode levar ao Server-Side Request Forgery (SSRF), permitindo que um invasor não autenticado faça requisições a serviços HTTP internos, como painéis de administração, bancos de dados ou APIs de metadados de nuvem como http://169.254.169.254/.
Recommendations Atualize o PraisonAI para a versão 4.6.58. Como mitigação temporária, restrinja ou evite o uso do parâmetro webhook url na API de Jobs até que a atualização seja aplicada.

Exploit

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55535
GHSA-HMFX-4V44-9QW9
PYSEC-2026-3890

Produtos afetados

Praisonai