PT-2026-61786 · Praisonai · Praisonai
CVE-2026-57132
·
Publicado
2026-06-18
·
Atualizado
2026-07-23
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI (versões afetadas não especificadas)
Description
A configuração da variável
PRAISONAI CALL AUTH como disabled desativa completamente toda a autenticação no endpoint /api/v1/agents/{id}/invoke. Isso ocorre porque a função verify token() retorna imediatamente sem realizar qualquer verificação quando esta configuração está ativa. Este bypass é sugerido nas próprias mensagens de erro da aplicação, aumentando a probabilidade de sua utilização em configurações de produção do Docker e Compose. Consequentemente, qualquer agente registrado no servidor pode ser acionado sem credenciais, permitindo potencialmente a execução de ações arbitrárias dependendo das ferramentas configuradas para o agente.Recommendations
Evite configurar a variável
PRAISONAI CALL AUTH como disabled em ambientes de produção.
Garanta que a autenticação esteja habilitada configurando um CALL SERVER TOKEN válido.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Praisonai