CVE-2026-34954

HIGH CVSS 3.1: 8,6 EPSS 0.01%
Обновлено 9 апреля 2026
Praisonai
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 1.5.95
Устранено в версии 1.5.95
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Praisonai
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 1.5.95 FileTools.download_file() в praisonaiagents проверяет путь назначения, но не выполняет проверку параметра url, передавая его непосредственно в httpx.stream() с Follow_redirects=True. Злоумышленник, контролирующий URL-адрес, может получить доступ к любому хосту, доступному с сервера, включая облачные службы метаданных и службы внутренней сети.

Эта проблема исправлена ​​в версии 1.5.95.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to version 1.5.95, FileTools.download_file() in praisonaiagents validates the destination path but performs no validation on the url parameter, passing it directly to httpx.stream() with follow_redirects=True. An attacker who controls the URL can reach any host accessible from the server including cloud metadata services and internal network services. This issue has been patched in version 1.5.95.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Praison Praisonai
cpe:2.3:a:praison:praisonai:*:*:*:*:*:*:*:*
1.5.95