Aller au contenu
Développeur Full Stack
, ,

PraisonAI : accès aux fichiers hors workspace via FastContext

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

FastContext pouvait accepter des chemins absolus ou comportant une traversée de répertoires et ainsi accéder à des fichiers hors de l’espace de travail configuré. Mettre à niveau vers la version corrigée et ne pas considérer workspace_path comme une frontière de sécurité dans les versions vulnérables.

Python
IdentifiantCVE-2026-61432
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifpraisonaiagents 1.6.78

Source : GHSA-4xxv-6wmf-xf45 — PraisonAI

Analyse technique

Les outils FastContext et le chemin de recherche piloté par modèle ne garantissaient pas que les chemins résolus restent sous le workspace; des fichiers pouvaient être lus, recherchés ou énumérés hors de celui-ci.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-08T16:48:52Z, dans la période demandée.
ImpactDivulgation de fichiers locaux situés hors de l’espace de travail prévu.
Versions affectéespraisonaiagents <= 1.6.77
Version corrigéepraisonaiagents 1.6.78
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.7
EPSS0,41% · percentile 32,8%
Publication2026-10-08T16:48:52Z
Mise à jour2026-10-08T16:48:53Z

Détection / vérification

Vérifier la version de praisonaiagents et l’usage de FastContext, notamment des outils de recherche, lecture et listage de fichiers.

Action recommandée

Mettre à niveau praisonaiagents vers 1.6.78 ou ultérieur; limiter l’accès aux workflows et arguments FastContext non fiables jusqu’à la mise à niveau.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :