PT-2026-81327 · Praisonai · Praisonai

·

CVE-2026-55537

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.58
Description Um problema de Server-Side Request Forgery (SSRF) existe devido a uma falha de Time-of-Check to Time-of-Use (TOCTOU) e um mecanismo de validação de DNS com falha aberta (fail-open). A função JobSubmitRequest.validate webhook url() valida URLs de webhook resolvendo o nome do host para verificar endereços IP privados; no entanto, se ocorrer um erro de resolução de DNS (socket.gaierror), o validador permite a URL silenciosamente. Posteriormente, a função JobExecutor. send webhook() realiza uma nova consulta de DNS no momento da execução. Um invasor pode explorar isso enviando um webhook url que inicialmente não resolve para ignorar a validação e, em seguida, atualizando o DNS para apontar para um endereço IP interno, direcionando a requisição final para um serviço interno. Isso pode levar à exfiltração de resultados de tarefas ou interação não autorizada com a infraestrutura interna.
Recommendations Atualize o PraisonAI para a versão 4.6.58. Como mitigação temporária, restrinja o acesso ao endpoint POST /jobs apenas a chamadores confiáveis.

Exploit

Correção

SSRF

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55537
GHSA-RG5Q-PP8P-F7JM
PYSEC-2026-3895

Produtos afetados

Praisonai