PT-2026-45056 · Praisonai · Praisonai

CVE-2026-47397

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões 4.6.37 e anteriores
Description Metadados ocultos em uma página da web podem enganar agentes do PraisonAI para escreverem conteúdo controlado por um invasor em caminhos de arquivos arbitrários. Isso ocorre porque a função write file() ignora a validação do caminho quando a variável workspace está definida como None, que é o estado padrão em ambientes de produção. Um invasor pode hospedar uma página com metadados específicos que, ao serem rastreados e analisados por um agente, disparam a chamada autônoma de write file() para salvar conteúdo malicioso em um caminho especificado no sistema da vítima.
Recommendations Atualize o PraisonAI para uma versão posterior à 4.6.37. Como medida de mitigação temporária, restrinja o uso da função write file() ou limite a capacidade do agente de rastrear páginas da web externas não confiáveis.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47397
GHSA-HVHP-V2GC-268Q
PYSEC-2026-2916

Produtos afetados

Praisonai