PT-2026-31782 · Praisonai+1 · Praisonai+1

Publicado

2026-04-09

·

Atualizado

2026-04-10

·

CVE-2026-40113

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions PraisonAI versões anteriores a 4.5.128
Description PraisonAI é um sistema de equipes multiagentes. O script deploy.py constrói uma string delimitada por vírgulas para o argumento gcloud run deploy --set-env-vars interpolando diretamente openai model, openai key e openai base sem validar a presença de vírgulas. O comando gcloud usa uma vírgula como separador de pares chave-valor no argumento --set-env-vars. Uma vírgula em qualquer um desses três valores faz com que o gcloud analise incorretamente o texto subsequente como definições adicionais de KEY=VALUE, levando à injeção de variáveis de ambiente arbitrárias no serviço Cloud Run implantado.
Recommendations Atualize o PraisonAI para a versão 4.5.128 ou posterior.

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40113
GHSA-FVXX-GGMX-3CJG

Produtos afetados

Praisonai
Wgcloud