CVE-2026-44338
PraisonAI incluye y genera un servidor API heredado con autenticación deshabilitada por defecto, lo que permite la ejecución de flujos de trabajo sin autenticación.
- Publicado
- 8 may 2026
- Actualizado
- 8 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LModerado · próximos 30 días
- Percentil
- 98,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PraisonAI es un sistema de equipos multiagente. Desde la versión 2.5.6 hasta antes de la versión 4.6.34, PraisonAI incluye un servidor API Flask heredado con autenticación deshabilitada por defecto. Cuando se utiliza ese servidor, cualquier llamador que pueda alcanzarlo puede acceder a /agents y activar el flujo de trabajo configurado en agents.yaml a través de /chat sin proporcionar un token. Este problema ha sido corregido en la versión 4.6.34.
Fuentes
1Laboratorio basado en Docker que demuestra la omisión de autenticación CVE-2026-44338 en la API Flask heredada de PraisonAI. Incluye servicios vulnerables y parcheados con script PoC para investigación de seguridad local.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.