PT-2026-81346 · Praisonai · Praisonai

·

CVE-2026-55533

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.58
Description O servidor HTTP Recipe no PraisonAI contém uma condição de falha aberta de autenticação. Quando a autenticação é configurada como api-key ou jwt, o servidor permite silenciosamente requisições não autenticadas se as variáveis de ambiente PRAISONAI API KEY ou PRAISONAI JWT SECRET (ou segredos de configuração) correspondentes estiverem ausentes. Isso ocorre na função create auth middleware(), que permite que as requisições prossigam se nenhum segredo for encontrado, mesmo quando a autenticação está explicitamente habilitada. Isso é particularmente crítico para servidores vinculados a interfaces que não sejam o localhost, pois a verificação de segurança da CLI apenas verifica se a autenticação não está definida como none, sem confirmar se um segredo realmente existe.
Os endpoints de API afetados incluem:
  • POST /v1/recipes/run
  • POST /v1/recipes/stream
  • POST /v1/recipes/validate
  • POST /admin/reload (quando enable admin é verdadeiro)
Recommendations Atualize o PraisonAI para a versão 4.6.58. Como mitigação temporária, certifique-se de que PRAISONAI API KEY ou PRAISONAI JWT SECRET estejam explicitamente configurados ao usar autenticação api-key ou jwt, ou restrinja a vinculação do servidor para 127.0.0.1 para evitar acesso externo.

Exploit

Correção

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55533
GHSA-GFQ8-HMPH-9GJV
PYSEC-2026-3889

Produtos afetados

Praisonai