CVE-2026-35615

CRITICAL CVSS 4.0: 9,2 EPSS 0.06%
Обновлено 9 апреля 2026
Praisonai
Параметр Значение
CVSS 9,2 (CRITICAL)
Устранено в версии 1.5.113
Тип уязвимости CWE-22 (Обход пути)
Поставщик Praisonai
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 1.5.113 _validate_path() сначала вызывает os.path.normpath(), который сжимает последовательности .., а затем проверяет наличие «..» в нормализованном виде. Поскольку .. уже свернута, проверка всегда проходит.

Это делает проверку совершенно бесполезной и позволяет тривиально пройти путь к любому файлу в системе. Эта уязвимость исправлена ​​в версии 1.5.113.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to 1.5.113, _validate_path() calls os.path.normpath() first, which collapses .. sequences, then checks for '..' in normalized. Since .. is already collapsed, the check always passes. This makes the check completely useless and allows trivial path traversal to any file on the system. This vulnerability is fixed in 1.5.113.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)