PT-2026-81347 · Praisonai · Praisonai

·

CVE-2026-55536

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.58
Descrição O Browser Server contém uma falha de bypass de autenticação na função handle connection(). O servidor valida as conexões WebSocket recebidas verificando a origem da extensão do Chrome usando re.match() com a expressão chrome-extension://[a-z0-9]{32}. Como o re.match() ancora apenas no início da string e não no final, qualquer cabeçalho Origin que contenha mais de 32 caracteres alfanuméricos após o esquema passará na verificação.
Um invasor pode burlar essa validação forjando um cabeçalho Origin com 33 ou mais caracteres. Uma vez conectado, o invasor pode enviar comandos start session para o servidor, que são então transmitidos para qualquer extensão do Chrome conectada. Isso permite a automação não autorizada do navegador, incluindo o roubo de cookies de sessão de todas as abas abertas e a captura de capturas de tela.
Recomendações Atualize o PraisonAI para a versão 4.6.58 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao Browser Server apenas a interfaces locais confiáveis e evite habilitar o acesso remoto via PRAISONAI BROWSER ALLOW REMOTE=true.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55536
GHSA-6G6R-Q6GW-W8FG
PYSEC-2026-3886

Produtos afetados

Praisonai