PT-2026-61776 · Praisonai · Praisonai

CVE-2026-57122

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas PraisonAI (versões afetadas não especificadas)
Description Os adaptadores de bot do WhatsApp e Linear não verificam as assinaturas HMAC de webhooks recebidos quando um segredo não está configurado, o que é o estado padrão em novas instalações e comum em ambientes de desenvolvimento. Nesses casos, o sistema ignora a verificação completamente e processa o corpo do webhook como um evento confiável. Um invasor remoto não autenticado com acesso de rede ao endpoint de webhook do bot pode injetar eventos arbitrários da plataforma.
Para o WhatsApp, isso permite que um invasor falsifique remetentes e textos de mensagens através do endpoint /webhook, podendo levar a injeção de prompt, invocação não autorizada de comandos ou personificação de contatos. Para o Linear, um invasor pode forjar eventos AgentSession ou Comment para manipular as ações do agente em problemas.
O problema reside na função handle webhook(), onde a verificação da assinatura é condicionada à presença das variáveis WHATSAPP APP SECRET ou LINEAR WEBHOOK SECRET. Se estas não estiverem definidas, a lógica de verificação é ignorada.
Recommendations Configure a variável de ambiente WHATSAPP APP SECRET para habilitar a verificação de assinatura no adaptador do WhatsApp. Configure a variável de ambiente LINEAR WEBHOOK SECRET para habilitar a verificação de assinatura no adaptador do Linear. Como medida de mitigação temporária, restrinja o acesso de rede ao endpoint /webhook apenas a fontes confiáveis.

Correção

Insufficient Verification of Data Authenticity

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57122
GHSA-X92V-RPX6-P6CW
PYSEC-2026-3523

Produtos afetados

Praisonai