PT-2026-61779 · Praisonai · Praisonai

CVE-2026-57125

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai versões 4.6.48 e anteriores
Description Um invasor não autenticado pode alcançar a execução remota de código em servidores que executam a Jobs API ao enviar um YAML de fluxo de trabalho manipulado. O problema decorre do fato de o endpoint /api/v1/runs não exigir autenticação e de uma falha onde um campo approve de nível superior no YAML pode ignorar o decorador de segurança @require approval. Ao incluir approve: [execute command] na solicitação, um invasor pode forçar a execução de ferramentas perigosas, como execute command(), sem qualquer aprovação ou verificação de nível de risco. Isso permite a execução de comandos arbitrários do sistema operacional por meio da função subprocess.Popen.
Recommendations Para as versões 4.6.48 e anteriores:
  • Implementar autenticação no endpoint /api/v1/runs adicionando uma dependência de verificação de token à função submit job().
  • Remover o campo approve do analisador YAML ou restringi-lo a uma lista de permissões de ferramentas seguras e não perigosas.
  • Como medida de mitigação temporária, restrinja o acesso de rede ao endpoint da Jobs API para evitar solicitações externas não autenticadas.

Correção

Missing Authentication

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57125
GHSA-4869-X4PR-Q22X
PYSEC-2026-3501
PYSEC-2026-3529

Produtos afetados

Praisonai