Krytyczna luka RCE w PraisonAI umożliwiająca wykonanie dowolnego kodu

CVE-2026-61447 to krytyczna luka zdalnego wykonania kodu w PraisonAI przed 1.6.78. Zalecana szybka aktualizacja i ograniczenie ekspozycji.
CVE-2026-61447CVSS 10.0Runtime

Krytyczna luka RCE w PraisonAI umożliwiająca wykonanie dowolnego kodu

CVE-2026-61447 to krytyczna luka zdalnego wykonania kodu w PraisonAI przed 1.6.78. Zalecana szybka aktualizacja i ograniczenie ekspozycji.

CVSS
10.0 CRITICAL
EPSS
83.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach PraisonAI przed 1.6.78 występuje krytyczna luka zdalnego wykonania kodu w funkcji CodeAgent._execute_python(), która uruchamia kod Pythona generowany przez LLM bez walidacji AST, ograniczeń importu ani izolacji sandbox. Atakujący mogą manipulować wyjściem LLM przez wstrzyknięcie promptów, aby wykradać wszystkie sekrety środowiska i wykonywać dowolny kod na hoście.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa systemów wykorzystujących PraisonAI, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem oraz dostęp do poufnych danych środowiskowych. Może to prowadzić do poważnych naruszeń danych, utraty integralności systemu oraz przestojów operacyjnych. Operatorzy powinni traktować tę lukę jako najwyższy priorytet do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji PraisonAI i wdrożenie wersji 1.6.78 lub nowszej, jeśli jest dostępna. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć ekspozycję aplikacji na zewnętrzne wejścia oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień środowiska i zabezpieczyć klucze oraz sekrety. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów pod kątem anomalii.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS