CVE-2026-34934

CRITICAL CVSS 3.1: 9,8 EPSS 0.02%
Обновлено 7 апреля 2026
Payload
Параметр Значение
CVSS 9,8 (CRITICAL)
Устранено в версии 4.5.90
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Payload
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 4.5.90 функция get_all_user_threads создает необработанные SQL-запросы, используя f-строки с неэкранированными идентификаторами потоков, полученными из базы данных. Злоумышленник сохраняет идентификатор вредоносного потока через update_thread.

Когда приложение загружает список потоков, внедренная полезная нагрузка выполняется и предоставляет полный доступ к базе данных. Эта проблема исправлена ​​в версии 4.5.90.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to version 4.5.90, the get_all_user_threads function constructs raw SQL queries using f-strings with unescaped thread IDs fetched from the database. An attacker stores a malicious thread ID via update_thread. When the application loads the thread list, the injected payload executes and grants full database access. This issue has been patched in version 4.5.90.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)