CVE-2026-44338
PraisonAI एक लीगेसी API सर्वर के साथ आता है और उसे उत्पन्न करता है जिसमें प्रमाणीकरण डिफ़ॉल्ट रूप से अक्षम होता है, जिससे बिना प्रमाणीकरण के वर्कफ़्लो निष्पादन की अनुमति मिलती है।
- प्रकाशित
- 8 मई 2026
- अद्यतन
- 8 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PraisonAI एक मल्टी-एजेंट टीम प्रणाली है। संस्करण 2.5.6 से लेकर संस्करण 4.6.34 से पहले तक, PraisonAI एक लीगेसी Flask API सर्वर के साथ आता है जिसमें प्रमाणीकरण डिफ़ॉल्ट रूप से अक्षम होता है। जब उस सर्वर का उपयोग किया जाता है, तो कोई भी कॉलर जो उस तक पहुँच सकता है, बिना टोकन प्रदान किए /agents तक पहुँच सकता है और /chat के माध्यम से कॉन्फ़िगर किए गए agents.yaml वर्कफ़्लो को ट्रिगर कर सकता है। यह समस्या संस्करण 4.6.34 में ठीक कर दी गई है।
स्रोत
1CVE-2026-44338 प्रमाणीकरण बाईपास को प्रदर्शित करने वाला Docker-आधारित लैब, जो PraisonAI के पुराने Flask API में है। इसमें स्थानीय सुरक्षा अनुसंधान के लिए कमजोर और पैच की गई सेवाओं के साथ PoC स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।