CVE-2026-56075 - PraisonAI - Arbitrary Shell Command Execution via Hardcoded Approval Mode Override
Özet
Bu kayıt, hedef sistemde bulunan bir zafiyeti detaylandırmaktadır. Zafiyet 2026-06-18 tarihinde yayınlanmış olup, topluluktan 82 görüntülenme almıştır. uzaktan kategorisinde sınıflandırılmıştır. Kullanıcıların teknik detaylar için Detay sekmesindeki kaynak kodunu incelemeleri önerilir.
Zafiyet Ozet Bilgileri
Zafiyet Detayi (Turkce)
4.5.128'den önceki PraisonAI, kullanıcı arayüzünün, PRAISON_APPROVAL_MODE ortam değişkenindeki yönetici yapılandırmasını geçersiz kılarak onay_modu sabit kodunu otomatik olarak modüle ettiği rastgele bir kabuk komutu yürütme güvenlik açığı içeriyor. Kimliği doğrulanmış saldırganlar, LLM aracısına subprocess.run aracılığıyla Shell=True ile rastgele kabuk komutları yürütmesi talimatını verebilir, manuel onay kapısını ve yetersiz komut temizleme engelleme listelerini atlayabilir.
Orijinal Aciklama (Ingilizce)
PraisonAI before 4.5.128 contains an arbitrary shell command execution vulnerability where the UI modules hardcode approval_mode to auto, overriding administrator configuration from PRAISON_APPROVAL_MODE environment variable. Authenticated attackers can instruct the LLM agent to execute arbitrary shell commands via subprocess.run with shell=True, bypassing the manual approval gate and insufficient command sanitization blocklists.
Kaynak Kodu İndir
Çevrimdışı analiz ve test için exploit kaynak kodunu indirin.
Şimdi İndirDosya Boyutu: ~2.9 KB | MD5: 73a7d79fc8c126d8ae98ef9e6059d0ef
Galeri görseli bulunmuyor.
Henüz tartışma başlatılmamış.