Kerentanan  ·  2026-08-09

PraisonAI Platform API — bypass isolasi workspace memungkinkan akses data lintas-tenant dan promosi diri ke pemilik

KerentananHigh dampakGlobalCVE-2026-48169
NVD menerbitkan CVE-2026-48169 (CVSS 8.8, High) pada 7 Agustus 2026, merinci dua kegagalan otorisasi yang tersambung bersama mengalahkan isolasi workspace di platform multi-agent PraisonAI.
Di platform SaaS agentic-AI multi-tenant, isolasi workspace yang rusak adalah pelanggaran langsung terhadap batas tenant yang diandalkan pelanggan enterprise apa pun — penyerang dengan akun apa pun di platform dapat beralih ke workspace agent, data, dan kontrol administratif pelanggan lain yang sewenang-wenang.
Lapisan layanan untuk issues dan projects melakukan pencarian primary-key global tanpa memeriksa kepemilikan workspace, jadi pengguna yang diautentikasi apa pun dapat membaca, memodifikasi, dan menghapus sumber daya di workspace apa pun dengan memanipulasi UUID dalam permintaan API. Secara terpisah, endpoint manajemen anggota (tambah, perbarui peran, hapus) kekurangan pemeriksaan kepemilikan yang tepat, memungkinkan anggota hak istimewa rendah mempromosikan diri mereka sendiri ke pemilik dan menghapus pemilik yang sah.
PraisonAI Platform API sebelum versi 0.1.4
Tingkatkan ke PraisonAI Platform API versi 0.1.4 atau lebih baru, yang mengembalikan pemeriksaan otorisasi berskop workspace.
NVD - CVE-2026-48169TheHackerWire — PraisonAI Platform API: Workspace Isolation Bypass & Privilege Escalation
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →