PT-2026-61782 · Unknown · Praisonai Agent Server

CVE-2026-57128

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

4.3

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI Agent Server (versões afetadas não especificadas)
Description O servidor de Eventos Enviados pelo Servidor (SSE) contém uma falha na qual os endpoints /publish e /info não validam tokens de autenticação, apesar de a dataclass ServerConfig definir um campo auth token. Um invasor com acesso à rede na porta do servidor SSE pode injetar mensagens arbitrárias no fluxo SSE, que são então transmitidas para todos os clientes conectados. Além disso, o endpoint /info permite o vazamento de configurações do servidor e a contagem atual de clientes conectados. Este problema é particularmente crítico em ambientes de contêineres ou nuvem onde o host do servidor é configurado como 0.0.0.0 para acesso externo.
Recommendations Validar o auth token nos manipuladores de requisição /publish, /events e /info para garantir que apenas requisições autorizadas sejam processadas. Manter a vinculação padrão do servidor em 127.0.0.1 e emitir avisos quando esta for alterada para 0.0.0.0. Configurar e utilizar a opção auth token em ambientes de produção.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57128
GHSA-35W5-PCW4-JX94
PYSEC-2026-3528

Produtos afetados

Praisonai Agent Server