PT-2026-61773 · Praisonai · Praisonai
CVE-2026-57119
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI (versões afetadas não especificadas)
Description
Um invasor não autenticado pode ler arquivos arbitrários no servidor ao fornecer um caminho absoluto do sistema de arquivos no campo
agent file da API de Jobs. O sistema carece de validação de caminho e de uma lista de permissões (allowlist), e não é necessária autenticação para enviar tarefas. O problema ocorre quando a variável agent file no JobSubmitRequest é passada diretamente para a função de abertura de arquivo no executor. Isso permite o acesso a arquivos sensíveis, como /etc/passwd, variáveis de ambiente, chaves privadas SSH e segredos do aplicativo através do endpoint /api/v1/runs.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso de rede à porta 8005 apenas a fontes confiáveis.
Evite usar o parâmetro
agent file no endpoint /api/v1/runs até que o problema seja resolvido.Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai