Zafiyet Ozet Bilgileri

Zafiyet Kodu:CVE-2026-56075
Siddet Derecesi:8.8 | HIGH
Hedef Platform:
Yayinlanma Tarihi:18.06.2026 22:12

Zafiyet Detayi (Turkce)

4.5.128'den önceki PraisonAI, kullanıcı arayüzünün, PRAISON_APPROVAL_MODE ortam değişkenindeki yönetici yapılandırmasını geçersiz kılarak onay_modu sabit kodunu otomatik olarak modüle ettiği rastgele bir kabuk komutu yürütme güvenlik açığı içeriyor. Kimliği doğrulanmış saldırganlar, LLM aracısına subprocess.run aracılığıyla Shell=True ile rastgele kabuk komutları yürütmesi talimatını verebilir, manuel onay kapısını ve yetersiz komut temizleme engelleme listelerini atlayabilir.

Orijinal Aciklama (Ingilizce)

PraisonAI before 4.5.128 contains an arbitrary shell command execution vulnerability where the UI modules hardcode approval_mode to auto, overriding administrator configuration from PRAISON_APPROVAL_MODE environment variable. Authenticated attackers can instruct the LLM agent to execute arbitrary shell commands via subprocess.run with shell=True, bypassing the manual approval gate and insufficient command sanitization blocklists.

Otomatik olarak ice aktarildi.Orijinal Kaynagi Goruntule