PT-2026-81346 · Praisonai · Praisonai
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI versões anteriores a 4.6.58
Description
O servidor HTTP Recipe no PraisonAI contém uma condição de falha aberta de autenticação. Quando a autenticação é configurada como
api-key ou jwt, o servidor permite silenciosamente requisições não autenticadas se as variáveis de ambiente PRAISONAI API KEY ou PRAISONAI JWT SECRET (ou segredos de configuração) correspondentes estiverem ausentes. Isso ocorre na função create auth middleware(), que permite que as requisições prossigam se nenhum segredo for encontrado, mesmo quando a autenticação está explicitamente habilitada. Isso é particularmente crítico para servidores vinculados a interfaces que não sejam o localhost, pois a verificação de segurança da CLI apenas verifica se a autenticação não está definida como none, sem confirmar se um segredo realmente existe.Os endpoints de API afetados incluem:
POST /v1/recipes/runPOST /v1/recipes/streamPOST /v1/recipes/validatePOST /admin/reload(quandoenable adminé verdadeiro)
Recommendations
Atualize o PraisonAI para a versão 4.6.58.
Como mitigação temporária, certifique-se de que
PRAISONAI API KEY ou PRAISONAI JWT SECRET estejam explicitamente configurados ao usar autenticação api-key ou jwt, ou restrinja a vinculação do servidor para 127.0.0.1 para evitar acesso externo.Exploit
Correção
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai