Ad

CVE-2026-55536

CRITICAL CVSS 3.1: 9,1 EPSS 0.29%
Обновлено 25 августа 2026
Praisonai
Параметр Значение
CVSS 9,1 (CRITICAL)
Устранено в версии 4.6.58
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-625
Поставщик Praisonai
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии praisonai 4.6.58 браузерный сервер _handle_connection() проверяет происхождение расширений Chrome с помощью re.match() и незакрепленного выражения chrome-extension://[a-z0-9]{32}. Перед websocket.accept() проходят дополнительные конечные символы, что позволяет использовать команды start_session и несанкционированную автоматизацию браузера.

Эта проблема исправлена ​​в версии 4.6.58.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to praisonai 4.6.58, Browser Server _handle_connection() checks Chrome extension origins with re.match() and the unanchored expression chrome-extension://[a-z0-9]{32}. Extra trailing characters pass before websocket.accept(), allowing start_session commands and unauthorized browser automation. This issue is fixed in version 4.6.58.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1