PT-2026-61802 · Unknown · Praisonai-Platform

CVE-2026-57148

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai-platform versões 0.1.4 e anteriores
Description O software utiliza um segredo de assinatura JWT padrão codificado como "dev-secret-change-me" quando a variável de ambiente PLATFORM JWT SECRET não é explicitamente definida. Uma trava de produção destinada a evitar isso permanece aberta por padrão, pois só é ativada quando PLATFORM ENV não é "dev", mas PLATFORM ENV assume "dev" como padrão. Isso permite que um invasor não autenticado forje um JWT com uma variável sub (subject) arbitrária e se autentique como qualquer usuário, incluindo proprietários de workspace. Isso pode levar ao bypass completo da autenticação, assumir o controle de workspaces e a capacidade de excluir workspaces ou remover membros através dos endpoints DELETE /workspaces/{workspace id} e DELETE /{workspace id}/members/{user id}. O problema persiste na função verify token() em services/auth service.py e na função issue token().
Recommendations Para as versões 0.1.4 e anteriores, exporte explicitamente um valor forte e aleatório para a variável de ambiente PLATFORM JWT SECRET. Como mitigação temporária, restrinja o acesso às funções issue token() e verify token() em services/auth service.py, garantindo que a aplicação não inicie se o segredo padrão for detectado.

Correção

Improper Authentication

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57148
GHSA-F38V-77QJ-H4JQ
PYSEC-2026-3525

Produtos afetados

Praisonai-Platform