Aller au contenu
Développeur Full Stack
, ,

PraisonAI : écriture de la sortie de l’agent hors du projet via sa configuration

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

PraisonAI a publié un avis sur une traversée de chemin dans la configuration de sortie du projet, qui peut conduire l’agent à écrire sa réponse hors du répertoire du projet. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; évitez d’exécuter des projets non fiables avec les versions vulnérables et mettez à niveau.

Python
IdentifiantCVE-2026-60089
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA- qjw5-xwrp-xwpq — PraisonAI

Analyse technique

La configuration locale `.praisonai/config.toml` peut fixer `defaults.output.output_file` à un chemin absolu ou contenant `..`. Lors de `agent.start()`, le chemin est utilisé pour écrire le résultat sans confinement au répertoire du projet.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-08T16:36:34Z, dans la période retenue.
ImpactUn projet non fiable peut faire écrire la sortie de l’agent à un chemin arbitraire accessible à l’utilisateur exécutant PraisonAI.
Versions affectéespraisonaiagents <= 1.6.77
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,18% · percentile 6,9%
Publication2026-10-08T16:36:34Z
Mise à jour2026-10-08T16:36:35Z

Action recommandée

Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure ; éviter d’exécuter des projets non fiables avec une version vulnérable.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :