PT-2026-61800 · Pypi · Praisonai

CVE-2026-57146

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai versões 4.5.115 through 4.6.58
Description O servidor de streaming de eventos A2U (Agent-to-User) não implementa a autenticação segura por padrão quando iniciado através do ponto de entrada CLI documentado. Embora uma correção anterior tenha sido alegada, o wrapper CLI atual não instala o middleware de chave de API necessário nem gera um token, deixando o servidor sem autenticação, a menos que a variável de ambiente A2U AUTH TOKEN seja configurada manualmente. Isso permite que um invasor se inscreva em fluxos de eventos do agente, expondo potencialmente respostas do agente, chamadas de ferramentas, eventos de progresso/pensamento e metadados do fluxo. O problema é particularmente crítico quando o servidor é vinculado a uma interface externa usando --host 0.0.0.0.
API Endpoints: '/a2u/info' '/a2u/subscribe' '/a2u/events/{stream name}' '/a2u/events/sub/{id}' '/a2u/health'
Vulnerable Parameters or Variables: A2U AUTH TOKEN
Function Names: create a2u routes() authenticate request()
Recommendations Para as versões 4.5.115 through 4.6.58, configure a variável de ambiente A2U AUTH TOKEN antes de iniciar o servidor para habilitar a autenticação. Como medida de mitigação temporária, evite usar a flag --host 0.0.0.0 para impedir o acesso externo ao servidor A2U não autenticado.

Correção

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57146
GHSA-JXCW-QP4H-6JFQ
PYSEC-2026-3515

Produtos afetados

Praisonai