PT-2026-61786 · Praisonai · Praisonai

CVE-2026-57132

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas PraisonAI (versões afetadas não especificadas)
Description A configuração da variável PRAISONAI CALL AUTH como disabled desativa completamente toda a autenticação no endpoint /api/v1/agents/{id}/invoke. Isso ocorre porque a função verify token() retorna imediatamente sem realizar qualquer verificação quando esta configuração está ativa. Este bypass é sugerido nas próprias mensagens de erro da aplicação, aumentando a probabilidade de sua utilização em configurações de produção do Docker e Compose. Consequentemente, qualquer agente registrado no servidor pode ser acionado sem credenciais, permitindo potencialmente a execução de ações arbitrárias dependendo das ferramentas configuradas para o agente.
Recommendations Evite configurar a variável PRAISONAI CALL AUTH como disabled em ambientes de produção. Garanta que a autenticação esteja habilitada configurando um CALL SERVER TOKEN válido. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57132
GHSA-8CCJ-P46R-JWQQ
PYSEC-2026-3508

Produtos afetados

Praisonai