Veille sécuritéBackend & données
P3Élevée
PraisonAI a publié un avis indiquant que son gestionnaire de plugins découvre et exécute des fichiers Python sans vérification d’intégrité ni sandbox. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau et contrôlez les fichiers présents dans les répertoires de plugins.
Python
IdentifiantCVE-2026-61446
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-m6wp-h223-4c8g — PraisonAI
Analyse technique
La découverte automatique charge les fichiers `.py` des répertoires de plugins avec `exec_module()`, exécutant leur code sans signature, contrôle d’intégrité ou isolation.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-08T16:44:04Z, dans la période retenue.
ImpactUn fichier Python malveillant placé dans un répertoire de plugins peut exécuter du code avec les privilèges de PraisonAI au chargement.
Versions affectéespraisonaiagents <= 1.6.77
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
EPSS0,33% · percentile 23,6%
Publication2026-10-08T16:44:04Z
Mise à jour2026-10-08T16:44:05Z
Action recommandée
Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure et vérifier les fichiers dans les répertoires de plugins du projet et de l’utilisateur.
Sources
Priorisation DFS : P3 · 1 source(s).