PT-2026-61776 · Praisonai · Praisonai
CVE-2026-57122
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI (versões afetadas não especificadas)
Description
Os adaptadores de bot do WhatsApp e Linear não verificam as assinaturas HMAC de webhooks recebidos quando um segredo não está configurado, o que é o estado padrão em novas instalações e comum em ambientes de desenvolvimento. Nesses casos, o sistema ignora a verificação completamente e processa o corpo do webhook como um evento confiável. Um invasor remoto não autenticado com acesso de rede ao endpoint de webhook do bot pode injetar eventos arbitrários da plataforma.
Para o WhatsApp, isso permite que um invasor falsifique remetentes e textos de mensagens através do endpoint
/webhook, podendo levar a injeção de prompt, invocação não autorizada de comandos ou personificação de contatos. Para o Linear, um invasor pode forjar eventos AgentSession ou Comment para manipular as ações do agente em problemas.O problema reside na função
handle webhook(), onde a verificação da assinatura é condicionada à presença das variáveis WHATSAPP APP SECRET ou LINEAR WEBHOOK SECRET. Se estas não estiverem definidas, a lógica de verificação é ignorada.Recommendations
Configure a variável de ambiente
WHATSAPP APP SECRET para habilitar a verificação de assinatura no adaptador do WhatsApp.
Configure a variável de ambiente LINEAR WEBHOOK SECRET para habilitar a verificação de assinatura no adaptador do Linear.
Como medida de mitigação temporária, restrinja o acesso de rede ao endpoint /webhook apenas a fontes confiáveis.Correção
Insufficient Verification of Data Authenticity
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai