Veille sécuritéBackend & données
P3Élevée
En mode webhook ou hybride, le bot AgentMail de PraisonAI accepte des événements `message.received` sans authentification ni vérification de signature et transmet leur contenu à l’agent. Les versions de PraisonAI jusqu’à 4.6.77 sont affectées; la version 4.6.78 corrige le problème.
Python
IdentifiantCVE-2026-61428
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif4.6.78
Analyse technique
Le gestionnaire accepte un corps JSON contrôlé par l’appelant sans vérifier de signature ou secret, puis traite le message et peut répondre à l’adresse fournie.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur l’injection de messages par webhook non authentifié.
ImpactUn tiers réseau peut injecter des messages et usurper l’expéditeur pour déclencher le traitement par l’agent.
Versions affectées<= 4.6.77
Version corrigée4.6.78
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
EPSS0,37% · percentile 29,1%
Publication2026-10-07T14:06:56Z
Mise à jour2026-10-07T14:06:56Z
Action recommandée
Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée; vérifier les signatures des webhooks avant traitement.
Sources
Priorisation DFS : P3 · 1 source(s).