PT-2026-61773 · Praisonai · Praisonai

CVE-2026-57119

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI (versões afetadas não especificadas)
Description Um invasor não autenticado pode ler arquivos arbitrários no servidor ao fornecer um caminho absoluto do sistema de arquivos no campo agent file da API de Jobs. O sistema carece de validação de caminho e de uma lista de permissões (allowlist), e não é necessária autenticação para enviar tarefas. O problema ocorre quando a variável agent file no JobSubmitRequest é passada diretamente para a função de abertura de arquivo no executor. Isso permite o acesso a arquivos sensíveis, como /etc/passwd, variáveis de ambiente, chaves privadas SSH e segredos do aplicativo através do endpoint /api/v1/runs.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso de rede à porta 8005 apenas a fontes confiáveis. Evite usar o parâmetro agent file no endpoint /api/v1/runs até que o problema seja resolvido.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57119
GHSA-P4PJ-VH7H-6CQH
PYSEC-2026-3516

Produtos afetados

Praisonai