Aller au contenu
Développeur Full Stack
, ,

PraisonAI : exécution de fichiers Python non vérifiés lors de la découverte de plugins

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

PraisonAI a publié un avis indiquant que son gestionnaire de plugins découvre et exécute des fichiers Python sans vérification d’intégrité ni sandbox. Les versions `praisonaiagents` jusqu’à 1.6.77 sont concernées et la version 1.6.78 corrige le problème ; mettez à niveau et contrôlez les fichiers présents dans les répertoires de plugins.

Python
IdentifiantCVE-2026-61446
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-m6wp-h223-4c8g — PraisonAI

Analyse technique

La découverte automatique charge les fichiers `.py` des répertoires de plugins avec `exec_module()`, exécutant leur code sans signature, contrôle d’intégrité ou isolation.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-08T16:44:04Z, dans la période retenue.
ImpactUn fichier Python malveillant placé dans un répertoire de plugins peut exécuter du code avec les privilèges de PraisonAI au chargement.
Versions affectéespraisonaiagents <= 1.6.77
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
EPSS0,33% · percentile 23,6%
Publication2026-10-08T16:44:04Z
Mise à jour2026-10-08T16:44:05Z

Action recommandée

Mettre à niveau `praisonaiagents` vers 1.6.78 ou une version ultérieure et vérifier les fichiers dans les répertoires de plugins du projet et de l’utilisateur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :