Ad

CVE-2026-55540

HIGH CVSS 3.1: 7,1 EPSS 0.27%
Обновлено 25 августа 2026
Praisonai
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 4.6.58
Тип уязвимости CWE-22 (Обход пути)
Поставщик Praisonai
Публичный эксплойт Нет

PraisonAI — это система мультиагентных команд. До версии praisonai 4.6.51 функция is_path_within_directory() использовала os.path.abspath() вместо os.path.realpath() для границы рабочей области. Символическая ссылка внутри рабочей области может указывать наружу и при этом проходить проверку, позволяя read_file и другим инструментам кода получать доступ к файлам за пределами настроенной рабочей области.

Эта проблема исправлена ​​в версии 4.6.58.

Показать оригинальное описание (EN)

PraisonAI is a multi-agent teams system. Prior to praisonai 4.6.51, is_path_within_directory() uses os.path.abspath() rather than os.path.realpath() for the workspace boundary. A symlink inside workspace can point outside and still pass the check, allowing read_file and other code tools to access files outside the configured workspace. This issue is fixed in version 4.6.58.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)