Krytyczna luka w PraisonAI umożliwiająca zdalne wykonanie kodu Python

Luka CVE-2026-47391 w PraisonAI pozwala na zdalne wykonanie kodu Python przez niezautoryzowanych użytkowników. Aktualizuj do wersji 4.6.40, aby zabezpieczyć system.
CVE-2026-47391CVSS 9.8DNS

Krytyczna luka w PraisonAI umożliwiająca zdalne wykonanie kodu Python

Luka CVE-2026-47391 w PraisonAI pozwala na zdalne wykonanie kodu Python przez niezautoryzowanych użytkowników. Aktualizuj do wersji 4.6.40, aby zabezpieczyć system.

CVSS
9.8 CRITICAL
EPSS
52.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach PraisonAI przed 4.6.40 serwer A2A udostępnia niezabezpieczony punkt końcowy JSON-RPC z narzędziem 'calculate' wykorzystującym niebezpieczną funkcję eval(). Zdalny, niezautoryzowany atakujący może wykonać dowolny kod Python na serwerze, co potwierdzono podczas testów.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla poufności, integralności i dostępności systemów korzystających z przykładowej konfiguracji A2A lub podobnych niezabezpieczonych wdrożeń. Atakujący może przejąć kontrolę nad serwerem, uzyskać dostęp do historii zadań oraz anulować zadania, co może prowadzić do poważnych incydentów bezpieczeństwa i przestojów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie PraisonAI do wersji 4.6.40 lub nowszej, która usuwa tę lukę. W przypadku niemożności natychmiastowej aktualizacji, należy ograniczyć dostęp do punktu końcowego A2A, monitorować logi pod kątem podejrzanych żądań oraz przeglądnąć konfigurację narzędzi pod kątem użycia niebezpiecznych funkcji. Priorytetowo traktuj wdrożenia z publicznym, niezabezpieczonym dostępem do A2A.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS