PT-2026-61801 · Unknown · Praisonai-Platform

CVE-2026-57147

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai-platform versão 0.1.4
Description O software utiliza um segredo padrão fixo dev-secret-change-me para a assinatura de JSON Web Tokens (JWT). Uma trava de segurança destinada a impedir que a aplicação inicie em produção com este segredo padrão foi implementada incorretamente. A trava só é acionada se a variável PLATFORM JWT SECRET for o valor padrão E a variável PLATFORM ENV for explicitamente configurada como algo diferente de dev. Se ambas as variáveis de ambiente não forem definidas, o sistema assume o modo dev e inicia normalmente utilizando o segredo público.
Um invasor não autenticado pode usar esse segredo público para forjar JWTs com identidades de usuário arbitrárias, incluindo contas administrativas. Isso permite que o invasor ignore a autenticação de todas as rotas protegidas na aplicação, como aquelas que gerenciam workspaces, projetos, agentes e atividades de usuários. A vulnerabilidade é agravada pelo uso do algoritmo HS256 com uma chave menor que os 32 bytes recomendados.
Detalhes técnicos incluem:
  • Parâmetros Vulneráveis: Variáveis de ambiente PLATFORM JWT SECRET e PLATFORM ENV.
  • Nomes de Funções: issue token() e verify token() em auth service.py.
Recommendations Para a versão 0.1.4, configure a variável de ambiente PLATFORM JWT SECRET com um valor forte e aleatório de pelo menos 32 caracteres. Como mitigação temporária, certifique-se de que a variável PLATFORM ENV esteja explicitamente configurada com um valor diferente de dev para acionar a trava de inicialização, embora a correção principal seja fornecer um segredo seguro.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57147
GHSA-CWJ8-7GP2-GGCW
PYSEC-2026-3524

Produtos afetados

Praisonai-Platform