CVE-2026-39307

HIGH CVSS 3.1: 8,1 EPSS 0.05%
Обновлено 7 апреля 2026
GitHub
Параметр Значение
CVSS 8,1 (HIGH)
Устранено в версии 1.5.113
Тип уязвимости CWE-22 (Обход пути)
Поставщик GitHub
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 1.5.113 функция установки шаблонов PraisonAI уязвима для атаки произвольной записи файлов «Zip Slip». При загрузке и извлечении архивов шаблонов из внешних источников (например, GitHub) приложение использует Python zipfile.extractall() без проверки, разрешаются ли файлы в архиве за пределами предполагаемого каталога извлечения.

Эта уязвимость исправлена ​​в версии 1.5.113.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to 1.5.113, The PraisonAI templates installation feature is vulnerable to a "Zip Slip" Arbitrary File Write attack. When downloading and extracting template archives from external sources (e.g., GitHub), the application uses Python's zipfile.extractall() without verifying if the files within the archive resolve outside of the intended extraction directory. This vulnerability is fixed in 1.5.113.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)