PT-2026-39007 · Praisonai · Praisonai

Dhiral2908

·

Publicado

2026-05-08

·

Atualizado

2026-05-11

·

CVE-2026-44340

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.37
Descrição A função auxiliar safe extractall(), utilizada nos fluxos de pull, publish e unpack de receitas, não valida o member.linkname e não rejeita membros de symlink ou hardlink. Além disso, ela chama tar.extractall(dest dir) sem a opção filter="data". Um invasor pode usar um pacote contendo um symlink que aponta para fora do diretório de destino, seguido por um arquivo regular que atravessa esse symlink, para gravar conteúdo arbitrário em um local escolhido no sistema de arquivos da vítima.
Recomendações Atualizar para a versão 4.6.37.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44340
GHSA-9Q28-GHCR-C4X3

Produtos afetados

Praisonai