PraisonAI 是一个多智能体团队协作系统。在 praisonai 版本低于 4.6.51 时,Jobs API 的 create_app 函数挂载了 /api/v1/runs 端点,但未实施身份认证。任何可访问的攻击者均可利用操作员的凭证提交任务、读取结果、取消运行或删除任务。修复方案引入了 PRAISONAI_JOBS_API_KEY 中间件,用于支持 Authorization 或 X-API-Key 的认证机制。该问题已在版本 4.6.58 中得到修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| MervinPraison | PraisonAI | < 4.6.58 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| MervinPraison | PraisonAI | < 4.6.58 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-55536 | 9.1 CRITICAL | WebSocket 未锚定正则导致源验证绕过 |
| CVE-2026-55541 | 8.8 HIGH | PraisonAI `serve` 命令 `--api-key` 参数未正确强制验证漏洞 |
| CVE-2026-55534 | 8.6 HIGH | PraisonAI 远程代码执行漏洞(忽略 --api-key 导致未认证远程执行) |
| CVE-2026-55526 | 8.5 HIGH | PraisonAI SSRF防护绕过漏洞 |
| CVE-2026-55528 | 8.2 HIGH | PraisonAI Agents 认证令牌未强制执行漏洞 |
| CVE-2026-55533 | 8.2 HIGH | PraisonAI Recipe 服务器认证漏洞,未授权访问 |
| CVE-2026-55532 | 7.6 HIGH | PraisonAI 跨站请求伪造漏洞 |
| CVE-2026-55525 | 7.5 HIGH | PraisonAI: praisonaiagents web_crawl 通过重定向跟随实现 SSRF 漏洞 |
| CVE-2026-55538 | 7.3 HIGH | PraisonAI 认证绕过漏洞,未经授权可执行代理 |
| CVE-2026-55537 | 7.1 HIGH | PraisonAI JobSubmitRequest.validate_webhook_url Webhook SSRF漏洞 |
| CVE-2026-55527 | 7.1 HIGH | PraisonAI 因未净化 `user_id` 导致任意文件写入漏洞 |
| CVE-2026-55540 | 7.1 HIGH | PraisonAI 目录遍历漏洞:通过符号链接逃逸工作区 |
| CVE-2026-55529 | 6.9 MEDIUM | PraisonAI MCP 服务器中间人攻击漏洞 |
| CVE-2026-55535 | 6.8 MEDIUM | PraisonAI webhook_url验证绕过导致服务器端请求伪造 |
| CVE-2026-55531 | 6.5 MEDIUM | PraisonAI MCP HTTP服务器未授权会话累积漏洞 |
| CVE-2026-55530 | 6.1 MEDIUM | PraisonAI ast_grep_rewrite 重写任意文件 |
暂无评论