Критична вразливість виконання коду в PraisonAI до версії 4.6.40
Вразливість CVE-2026-47391 у PraisonAI дозволяє віддалене виконання коду через незахищений JSON-RPC інтерфейс. Оновіть до версії 4.6.40.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У PraisonAI до версії 4.6.40 виявлено критичну вразливість, що дозволяє віддаленому неавторизованому зловмиснику виконувати довільний Python-код через незахищений JSON-RPC інтерфейс. Уразливість пов’язана з використанням небезпечної функції eval() у прикладі сервера A2A, що відкриває доступ до конфіденційних даних і можливість скасування завдань.
Бізнес-вплив
Ця вразливість створює серйозну загрозу для безпеки інфраструктури, оскільки дозволяє віддаленому зловмиснику виконувати довільний код на сервері без автентифікації. Це може призвести до компрометації системи, витоку даних, порушення цілісності та доступності сервісів. Підприємства, що використовують офіційний приклад A2A або подібні незахищені розгортання, мають пріоритетно оцінити ризики та вжити заходів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити PraisonAI до версії 4.6.40 або новішої, яка містить виправлення цієї вразливості. Якщо оновлення неможливе, слід обмежити доступ до інтерфейсу A2A, перевірити журнали на ознаки зловмисної активності, видалити або замінити небезпечні інструменти, а також впровадити механізми автентифікації та контролю доступу.