PT-2026-31788 · Praisonai · Praisonai

Publicado

2026-04-09

·

Atualizado

2026-04-10

·

CVE-2026-40149

CVSS v3.1

7.9

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N
Name of the Vulnerable Software and Affected Versions PraisonAI versões anteriores a 4.5.128
Description PraisonAI é um sistema de equipes multiagentes. O endpoint /api/approval/allow-list do gateway permite a modificação não autenticada da lista de permissões de ferramentas de aprovação quando nenhum auth token está configurado, que é a configuração padrão. Um invasor pode adicionar nomes de ferramentas perigosas (por exemplo, shell exec, file write) à lista de permissões, fazendo com que o ExecApprovalManager aprove automaticamente todas as invocações futuras de agentes dessas ferramentas, ignorando o mecanismo de segurança de intervenção humana.
Recommendations Atualize para a versão 4.5.128 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40149
GHSA-4WR3-F4P3-5WJH

Produtos afetados

Praisonai