PT-2026-61769 · Praisonai · Praisonai

CVE-2026-57115

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI versões 3.9.24 through 4.6.57
Description Server-Side Request Forgery (SSRF) é possível na função SpiderTools.scrape page(), que também é utilizada por extract links(), crawl() e extract text(). Embora o software valide a URL inicial para bloquear hostnames de loopback, privados, link-local e internos, ele falha ao não desativar redirecionamentos automáticos ou validar os alvos Location desses redirecionamentos. Um invasor pode fornecer uma URL pública que passa na validação inicial, mas redireciona para um alvo interno bloqueado, como 127.0.0.1 ou 169.254.169.254, permitindo que o corpo da resposta do serviço interno seja retornado ao invasor.
Recommendations Para as versões 3.9.24 through 4.6.57, desative os redirecionamentos automáticos na função scrape page() definindo allow redirects=False na chamada session.get().
Como mitigação temporária, restrinja o uso das funções scrape page(), extract links(), crawl() e extract text() apenas a entradas confiáveis.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57115
GHSA-6H9P-93HQ-Q7H6
PYSEC-2026-3531

Produtos afetados

Praisonai