PT-2026-31782 · Praisonai+1 · Praisonai+1
Publicado
2026-04-09
·
Atualizado
2026-04-10
·
CVE-2026-40113
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
PraisonAI versões anteriores a 4.5.128
Description
PraisonAI é um sistema de equipes multiagentes. O script
deploy.py constrói uma string delimitada por vírgulas para o argumento gcloud run deploy --set-env-vars interpolando diretamente openai model, openai key e openai base sem validar a presença de vírgulas. O comando gcloud usa uma vírgula como separador de pares chave-valor no argumento --set-env-vars. Uma vírgula em qualquer um desses três valores faz com que o gcloud analise incorretamente o texto subsequente como definições adicionais de KEY=VALUE, levando à injeção de variáveis de ambiente arbitrárias no serviço Cloud Run implantado.Recommendations
Atualize o PraisonAI para a versão 4.5.128 ou posterior.
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai
Wgcloud