PT-2026-61761 · Pypi · Praisonai

CVE-2026-56836

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai versões 4.5.112 through 4.6.58
Description Um comando Typer depreciado na funcionalidade recipe serve permite que o servidor HTTP de receitas seja iniciado em uma interface não-localhost sem autenticação. Isso ocorre porque o comando ignora as proteções de autenticação presentes no manipulador de recursos legado, falhando em exigir ou definir a configuração auth. Consequentemente, a função create app() não anexa o middleware de API-key ou JWT necessário, deixando o servidor aberto a requisições não autenticadas.
Chamadores de rede podem acessar vários endpoints, incluindo:
  • 'GET /v1/recipes'
  • 'POST /v1/recipes/run'
  • 'POST /v1/recipes/stream'
  • 'POST /v1/recipes/validate'
  • 'POST /admin/reload' (quando os endpoints de administrador estão habilitados)
Isso pode levar à enumeração não autorizada de receitas, execução de fluxos de trabalho, gastos não autorizados de modelos/API ou operações de recarga do registro de receitas. O problema é acionado ao usar o parâmetro --host com um endereço não-localhost (ex: 0.0.0.0) sem fornecer uma --api-key.
Recommendations Para as versões 4.5.112 through 4.6.58, evite usar o comando praisonai recipe serve com um --host não-localhost, a menos que a autenticação esteja explicitamente configurada via --api-key. Como mitigação temporária, restrinja o acesso de rede ao servidor HTTP de receitas apenas ao localhost ou use um firewall para limitar o acesso a endereços IP confiáveis. Restrinja o uso da flag --admin ao servir em interfaces acessíveis para evitar o acesso não autorizado ao endpoint 'POST /admin/reload'.

Correção

Improper Authentication

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56836
GHSA-5QW8-F2G9-FF29
PYSEC-2026-3502

Produtos afetados

Praisonai