PT-2026-81330 · Praisonai · Praisonai

·

CVE-2026-55541

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.58
Description No subsistema de serviço, os comandos praisonai serve agents e praisonai serve unified aceitam a flag --api-key para autenticação, mas o valor analisado não é implementado na aplicação FastAPI. Consequentemente, as funções create agents app() e create unified app() não instalam uma verificação de credenciais, deixando o servidor aberto a acessos não autenticados, independentemente da chave fornecida. Isso permite que chamadores não autorizados acionem fluxos de trabalho de agentes, podendo levar ao esgotamento da cota de API ou à execução não autorizada de ferramentas e código, dependendo da configuração do agente.
API Endpoints:
  • POST /agents
  • POST /agents/{name}
  • POST /api/v1/agents/{id}/invoke
  • GET /
  • GET / praisonai /discovery
Vulnerable Parameters or Variables:
  • api key
Recommendations Atualize o PraisonAI para a versão 4.6.58 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55541
GHSA-PVXX-R596-F5QJ
PYSEC-2026-3893

Produtos afetados

Praisonai