PT-2026-45049 · Praisonai · Praisonai

CVE-2026-47390

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI (versões afetadas não especificadas)
Description A validação de URL no componente spider tools pode ser burlada usando codificações alternativas de host de loopback, levando ao Server-Side Request Forgery (SSRF). A função validate url() bloqueia apenas um conjunto limitado de strings exatas como localhost e 127.0.0.1, falhando em normalizar nomes de host, resolver DNS ou analisar variantes numéricas de IPv4. Consequentemente, um invasor pode usar representações alternativas, como http://localhost.:8765/, http://127.1:8765/ ou http://0x7f000001:8765/, para burlar a proteção. Quando essas URLs são passadas para as funções scrape page(), crawl ou extract text, o sistema realiza uma requisição via requests.Session.get(), permitindo o acesso a serviços exclusivos de loopback, painéis de administração locais ou servidores de desenvolvimento.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o uso das funções scrape page(), crawl e extract text apenas a URLs confiáveis.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47390
GHSA-5C6W-WWFQ-7QQM
PYSEC-2026-2902
PYSEC-2026-2941

Produtos afetados

Praisonai