CVE-2026-61447
PraisonAI anterior a 1.6.78 Ejecución remota de código mediante CodeAgent
- Publicado
- 11 jul 2026
- Actualizado
- 13 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 11 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 83,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PraisonAI anterior a la versión 1.6.78 contiene una vulnerabilidad de ejecución remota de código en CodeAgent._execute_python() que ejecuta código Python generado por LLM sin validación de AST, restricciones de importación ni aplicación de sandbox. Los atacantes pueden influir en la salida del LLM mediante inyección de prompts para exfiltrar todos los secretos del entorno y ejecutar código arbitrario en el sistema host.
Fuentes
1banyamer · multiple · 11 ago 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.