PT-2026-61768 · Praisonai · Praisonai

CVE-2026-57114

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai versões 4.5.126 through 4.6.57
Description A API Async Jobs contém uma falha de Server-Side Request Forgery (SSRF) que pode ser desencadeada via DNS rebinding. Embora a API valide a webhook url durante a análise da requisição e a construção do objeto para bloquear alvos privados ou de loopback, essa validação não está vinculada à requisição de rede real. Um invasor pode fornecer um nome de host que resolve para um IP público durante a validação, mas resolve para um endereço privado, de loopback ou de metadados de nuvem quando a função send webhook() é chamada. Isso permite que um invasor envie requisições POST para a infraestrutura interna, realize a sondagem de portas internas ou interaja com endpoints de metadados de nuvem.
Detalhes técnicos incluem:
  • API Endpoint: POST /api/v1/runs
  • Parâmetro Vulnerável: webhook url
  • Funções Vulneráveis: JobSubmitRequest.validate webhook url(), Job.validate webhook url() e JobExecutor. send webhook()
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como mitigação temporária, restrinja o acesso ao endpoint POST /api/v1/runs ou implemente a autenticação obrigatória para a submissão de jobs para evitar que usuários não autorizados especifiquem uma webhook url.

Time Of Check To Time Of Use

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57114
GHSA-RJVW-7VVW-549V
PYSEC-2026-3519

Produtos afetados

Praisonai