PT-2026-61781 · Praisonai · Praisonai
CVE-2026-57127
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai versão 4.6.48
Description
O middleware de autenticação do
recipe serve falha de forma aberta quando nenhum segredo está configurado. Especificamente, o APIKeyAuthMiddleware e o JWTAuthMiddleware em praisonai/recipe/serve.py contêm uma lógica que permite que as requisições prossigam sem autenticação se a chave de API ou o segredo JWT esperados não estiverem definidos no YAML da receita ou nas variáveis de ambiente PRAISONAI API KEY e PRAISONAI JWT SECRET. Isso ocorre mesmo que o operador tenha solicitado explicitamente a autenticação definindo auth: api-key ou auth: jwt na configuração.Este problema permite que usuários não autenticados acionem execuções arbitrárias de receitas com entradas controladas pelo invasor, leiam entradas e saídas de receitas em execução e, potencialmente, alcancem a execução remota de código (RCE) se a superfície de execução da receita estiver conectada a ferramentas como automação de navegador ou gravações no sistema de arquivos. A vulnerabilidade é disparada dentro da função
dispatch() das classes de middleware afetadas.Recommendations
Para a versão 4.6.48, certifique-se de que um segredo válido seja fornecido através dos campos
api key ou jwt secret no YAML da receita, ou exportando as variáveis de ambiente PRAISONAI API KEY ou PRAISONAI JWT SECRET.
Como mitigação temporária, evite usar as configurações auth: api-key ou auth: jwt a menos que os segredos correspondentes estejam rigorosamente configurados para evitar o bypass silencioso de autenticação.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai