Ad

CVE-2026-47397

HIGH CVSS 4.0: 7,1 EPSS 0.38%
Обновлено 23 июля 2026
Praisonai
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Praisonai
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии 4.6.40 скрытые метаданные на веб-странице заставляли агентов PraisonAI записывать контролируемый злоумышленником контент по произвольным путям. `write_file` пропускает проверку пути, если `workspace=None` (всегда `None` в рабочей среде). Версия 4.6.40 устраняет проблему.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to version 4.6.40, hidden metadata in a webpage causes PraisonAI agents to write attacker-controlled content to arbitrary paths. `write_file` skips path validation when `workspace=None` (always `None` in production). Version 4.6.40 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)