PT-2026-61782 · Unknown · Praisonai Agent Server
CVE-2026-57128
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
4.3
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI Agent Server (versões afetadas não especificadas)
Description
O servidor de Eventos Enviados pelo Servidor (SSE) contém uma falha na qual os endpoints
/publish e /info não validam tokens de autenticação, apesar de a dataclass ServerConfig definir um campo auth token. Um invasor com acesso à rede na porta do servidor SSE pode injetar mensagens arbitrárias no fluxo SSE, que são então transmitidas para todos os clientes conectados. Além disso, o endpoint /info permite o vazamento de configurações do servidor e a contagem atual de clientes conectados. Este problema é particularmente crítico em ambientes de contêineres ou nuvem onde o host do servidor é configurado como 0.0.0.0 para acesso externo.Recommendations
Validar o
auth token nos manipuladores de requisição /publish, /events e /info para garantir que apenas requisições autorizadas sejam processadas.
Manter a vinculação padrão do servidor em 127.0.0.1 e emitir avisos quando esta for alterada para 0.0.0.0.
Configurar e utilizar a opção auth token em ambientes de produção.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai Agent Server