PT-2026-61797 · Unknown+1 · Praisonaiagents+1

CVE-2026-57143

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas praisonaiagents (versões afetadas não especificadas)
Description Um problema de Server-Side Request Forgery (SSRF) existe nas ferramentas de busca SearxNG e search web. A variável searxng url é passada para a função requests.get() sem validação de esquema, host ou porta. Como esta variável é exposta como um parâmetro de ferramenta para o Large Language Model (LLM) e estas ferramentas fazem parte do conjunto padrão do agente, o problema pode ser acionado via injeção de prompt quando um agente processa conteúdo não confiável, como páginas da web ou arquivos.
Isso permite que um invasor force o servidor a fazer requisições para endpoints internos arbitrários, permitindo a leitura de serviços e APIs internas que retornam JSON, além da enumeração de hosts e portas internas. Em ambientes de nuvem, o endpoint de metadados da instância (169.254.169.254) é acessível, o que pode levar à exposição de credenciais IAM. A vulnerabilidade está presente nas funções searxng search() e search searxng().
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o uso do parâmetro searxng url nas funções search web() e searxng search() para evitar requisições internas arbitrárias.

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57143
GHSA-4PCV-MG8V-VRGF
PYSEC-2026-3530

Produtos afetados

Searxng
Praisonaiagents