Veille sécuritéBackend & données
P3Critique
PraisonAI interpole directement le paramètre `agents_file` dans du code Python généré, ensuite exécuté, ce qui peut permettre une injection de code si cette valeur est contrôlée par un attaquant. Les versions jusqu’à 4.6.77 sont affectées; la version 4.6.78 corrige le problème.
Python
IdentifiantCVE-2026-62176
GravitéCritique
Exploitationnon connue / non déterminée
Correctif4.6.78
Analyse technique
Le code généré par interpolation f-string est écrit dans un fichier puis lancé via subprocess; la source signale un schéma similaire dans la génération de Dockerfile.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur l’injection de code et son correctif en 4.6.78.
ImpactExécution de code arbitraire dans l’environnement où le déploiement est lancé.
Versions affectées<= 4.6.77
Version corrigée4.6.78
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-10-07T16:05:53Z
Mise à jour2026-10-07T16:05:54Z
Action recommandée
Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée et ne pas utiliser de valeur `agents_file` non fiable.
Sources
- GHSA-g6j7-pffp-8whg — PraisonAI: Code Injection via f-string Interpolation in Deploy API Server Generation
- NVD — CVE-2026-62176
Priorisation DFS : P3 · 2 source(s).