CVE-2026-34939

HIGH CVSS 3.1: 7,5 EPSS 0.02%
Обновлено 9 апреля 2026
Python
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 4.5.90
Устранено в версии 4.5.90
Тип уязвимости CWE-1333 (Атака через регулярные выражения (ReDoS))
Поставщик Python
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 4.5.90 MCPToolIndex.search_tools() компилирует строку, предоставленную вызывающим объектом, непосредственно как регулярное выражение Python без проверки, очистки или тайм-аута. Созданное регулярное выражение вызывает катастрофический возврат в механизме re, блокируя поток Python на сотни секунд и вызывая полный сбой в работе службы.

Эта проблема исправлена ​​в версии 4.5.90.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to version 4.5.90, MCPToolIndex.search_tools() compiles a caller-supplied string directly as a Python regular expression with no validation, sanitization, or timeout. A crafted regex causes catastrophic backtracking in the re engine, blocking the Python thread for hundreds of seconds and causing a complete service outage. This issue has been patched in version 4.5.90.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Praison Praisonai
cpe:2.3:a:praison:praisonai:*:*:*:*:*:*:*:*
4.5.90