PT-2026-31789 · Unknown · Praisonaiagents
Publicado
2026-04-09
·
Atualizado
2026-04-10
·
CVE-2026-40150
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
PraisonAIAgents versões anteriores a 1.5.128
Description
PraisonAIAgents é um sistema de equipes multiagentes. A função
web crawl() em praisonaiagents/tools/web crawl tools.py aceita URLs arbitrários de agentes de IA sem validação. Isso inclui a falta de uma lista de permissões de esquema, bloqueio de hostname/IP ou verificações de rede privada antes da busca. Isso permite que um invasor, ou por meio de injeção de prompt no conteúdo rastreado, force o agente a buscar endpoints de metadados de nuvem, serviços internos ou arquivos locais por meio de URLs file://.Recommendations
Atualize o PraisonAIAgents para a versão 1.5.128 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonaiagents