Ad

CVE-2026-55535

MEDIUM CVSS 3.1: 6,8 EPSS 0.22%
Обновлено 25 августа 2026
Bind
Параметр Значение
CVSS 6,8 (MEDIUM)
Устранено в версии 4.6.58
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик Bind
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии praisonai 4.6.58 путь validate_webhook_url() API Jobs не открывается при вызове socket.gaierror и не привязывает проверенный адрес к более позднему запросу. Злоумышленник webhook_url может позднее разрешиться в 127.0.0.1, 169.254.169.254 или другой внутренний адрес.

Эта проблема исправлена ​​в версии 4.6.58.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to praisonai 4.6.58, the Jobs API validate_webhook_url() path fails open on socket.gaierror and does not bind the validated address to the later request. An attacker webhook_url can later resolve to 127.0.0.1, 169.254.169.254, or another internal address. This issue is fixed in version 4.6.58.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1