Aller au contenu
Développeur Full Stack
, ,

PraisonAI : réutilisation d’approbations d’outil avec des arguments différents

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

PraisonAI a publié un avis indiquant que l’approbation humaine d’un outil peut être réutilisée pour ses appels ultérieurs avec des arguments différents, sans nouvelle demande de confirmation. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau pour éviter qu’une approbation accordée à une action bénigne autorise ensuite une action dangereuse.

Python
IdentifiantCVE-2026-60087
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-29r9-67vg-qj56 — PraisonAI

Analyse technique

Le cache d’approbation est indexé par nom d’outil et non par arguments ; il peut donc approuver silencieusement les appels suivants du même outil au cours de l’exécution.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-08T16:43:45Z, dans la période retenue.
ImpactUne action ultérieure, potentiellement dangereuse, peut être exécutée sans nouvelle approbation humaine après l’approbation d’un premier appel du même outil.
Versions affectéespraisonaiagents <= 1.6.77
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
EPSS0,15% · percentile 3,5%
Publication2026-10-08T16:43:45Z
Mise à jour2026-10-08T16:43:46Z

Action recommandée

Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :