PT-2026-39007 · Praisonai · Praisonai

·

CVE-2026-44340

·

Publicado

2026-05-08

·

Atualizado

2026-07-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões anteriores a 4.6.37
Descrição A função auxiliar safe extractall(), utilizada nos fluxos de pull, publish e unpack de receitas, não valida o member.linkname e não rejeita membros de symlink ou hardlink. Além disso, ela chama tar.extractall(dest dir) sem a opção filter="data". Um invasor pode usar um pacote contendo um symlink que aponta para fora do diretório de destino, seguido por um arquivo regular que atravessa esse symlink, para gravar conteúdo arbitrário em um local escolhido no sistema de arquivos da vítima.
Recomendações Atualizar para a versão 4.6.37.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44340
GHSA-9Q28-GHCR-C4X3
PYSEC-2026-2909

Produtos afetados

Praisonai