PraisonAI是Mervin Praison个人开发者的一个低代码多智能体协作框架。 PraisonAI 4.5.128之前版本存在信息泄露漏洞,该漏洞源于AgentOS部署平台未实施身份验证且默认CORS配置允许任意来源访问,可能导致未经身份验证的调用者获取代理信息。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| MervinPraison | PraisonAI | < 4.5.128 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | PraisonAI's AgentOS FastAPI application server exposes an unauthenticated `GET /api/agents` endpoint that lists every registered agent's name, role and the opening of its instructions (system prompt). No authentication is enforced on the route, allowing a remote attacker to enumerate agent configurations and harvest sensitive details embedded in system prompts, such as internal API references, business logic and credential hints. This endpoint belongs to the AgentOS FastAPI server and is distinct from the legacy Flask `/agents` server tracked as CVE-2026-44338. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2026/CVE-2026-40151.yaml | POC详情 |
未找到公开 POC。
登录以生成 AI POC| CVE-2026-40088 | 9.7 CRITICAL | PraisonAI 操作系统命令注入漏洞 |
| CVE-2026-40154 | 9.3 CRITICAL | PraisonAI 安全漏洞 |
| CVE-2026-40113 | 8.4 HIGH | PraisonAI 参数注入漏洞 |
| CVE-2026-40149 | 7.9 HIGH | PraisonAI 安全漏洞 |
| CVE-2026-40150 | 7.7 HIGH | PraisonAI 代码问题漏洞 |
| CVE-2026-40116 | 7.5 HIGH | PraisonAI 安全漏洞 |
| CVE-2026-40153 | 7.4 HIGH | PraisonAI 安全漏洞 |
| CVE-2026-40114 | 7.2 HIGH | PraisonAI 代码问题漏洞 |
| CVE-2026-40148 | 6.5 MEDIUM | PraisonAI 安全漏洞 |
| CVE-2026-40115 | 6.2 MEDIUM | PraisonAI 安全漏洞 |
| CVE-2026-40117 | 6.2 MEDIUM | PraisonAI 安全漏洞 |
| CVE-2026-40112 | 5.4 MEDIUM | PraisonAI 跨站脚本漏洞 |
| CVE-2026-40152 | 5.3 MEDIUM | PraisonAI 路径遍历漏洞 |
| CVE-2026-40111 | PraisonAI 操作系统命令注入漏洞 |
暂无评论