PT-2026-61781 · Praisonai · Praisonai

CVE-2026-57127

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai versão 4.6.48
Description O middleware de autenticação do recipe serve falha de forma aberta quando nenhum segredo está configurado. Especificamente, o APIKeyAuthMiddleware e o JWTAuthMiddleware em praisonai/recipe/serve.py contêm uma lógica que permite que as requisições prossigam sem autenticação se a chave de API ou o segredo JWT esperados não estiverem definidos no YAML da receita ou nas variáveis de ambiente PRAISONAI API KEY e PRAISONAI JWT SECRET. Isso ocorre mesmo que o operador tenha solicitado explicitamente a autenticação definindo auth: api-key ou auth: jwt na configuração.
Este problema permite que usuários não autenticados acionem execuções arbitrárias de receitas com entradas controladas pelo invasor, leiam entradas e saídas de receitas em execução e, potencialmente, alcancem a execução remota de código (RCE) se a superfície de execução da receita estiver conectada a ferramentas como automação de navegador ou gravações no sistema de arquivos. A vulnerabilidade é disparada dentro da função dispatch() das classes de middleware afetadas.
Recommendations Para a versão 4.6.48, certifique-se de que um segredo válido seja fornecido através dos campos api key ou jwt secret no YAML da receita, ou exportando as variáveis de ambiente PRAISONAI API KEY ou PRAISONAI JWT SECRET. Como mitigação temporária, evite usar as configurações auth: api-key ou auth: jwt a menos que os segredos correspondentes estejam rigorosamente configurados para evitar o bypass silencioso de autenticação.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57127
GHSA-J4HJ-7HFH-G2F4
PYSEC-2026-3513

Produtos afetados

Praisonai