PraisonAI 路径遍历漏洞 漏洞概述 PraisonAI 在 4.6.78 版本之前存在路径遍历漏洞。攻击者可以通过自定义命令模板中的文件路径引用,读取工作区外的文件。攻击者可以包含路径遍历序列(如 或项目命令文件中的绝对路径),将进程可读文件提取到模型提示中。 影响范围 受影响版本: PraisonAI >= 0, < 4.6.78 CVE: CVE-2026-60088 CWE: CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') CVSS: 6.8 CVSS V4 Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/PVC:H/VI:N/VA:N/SC:N/SI:N/SA:N 修复方案 升级到 PraisonAI 4.6.78 或更高版本。 参考链接 GitHub Security Advisory GitHub Commit 其他信息 发布日期: 7/11/2026 严重程度: 中等 贡献者: rexpository