Aller au contenu
Développeur Full Stack
, ,

PraisonAI : injection de code dans la génération du serveur de déploiement

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

PraisonAI interpole directement le paramètre `agents_file` dans du code Python généré, ensuite exécuté, ce qui peut permettre une injection de code si cette valeur est contrôlée par un attaquant. Les versions jusqu’à 4.6.77 sont affectées; la version 4.6.78 corrige le problème.

Python
IdentifiantCVE-2026-62176
GravitéCritique
Exploitationnon connue / non déterminée
Correctif4.6.78

Source : GHSA-g6j7-pffp-8whg — PraisonAI: Code Injection via f-string Interpolation in Deploy API Server Generation

Analyse technique

Le code généré par interpolation f-string est écrit dans un fichier puis lancé via subprocess; la source signale un schéma similaire dans la génération de Dockerfile.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis sur l’injection de code et son correctif en 4.6.78.
ImpactExécution de code arbitraire dans l’environnement où le déploiement est lancé.
Versions affectées<= 4.6.77
Version corrigée4.6.78
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
Publication2026-10-07T16:05:53Z
Mise à jour2026-10-07T16:05:54Z

Action recommandée

Mettre à jour vers PraisonAI 4.6.78 ou une version ultérieure corrigée et ne pas utiliser de valeur `agents_file` non fiable.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :