Apa yang terjadi
NVD menerbitkan lima CVE CRITICAL CVSS 9.8 independen terhadap PraisonAI pada 2026-09-14, semuanya berakar pada autentikasi/otorisasi yang baik tidak ada secara default atau dapat dilewati secara diam-diam, di seluruh server alat MCP, titik akhir MCP-connect UI, Jobs API, middleware auth recipe-serve, dan router pekerjaan. Semuanya dapat dieksploitasi dari jarak jauh tanpa privilege dan tanpa interaksi pengguna.
Mengapa penting
PraisonAI adalah kerangka kerja orkestrasi agen yang seluruh proposisi nilainya adalah mengeksekusi panggilan alat yang diarahkan LLM, perintah shell, dan kode. Satu POST tanpa autentikasi dapat memerintahkan instans multi-agen yang diterapkan untuk menjalankan perintah OS arbitrer, memunculkan proses lokal arbitrer, atau meretas server alat terdaftar — kompromi penuh dari penerapan yang dapat dijangkau internet dan dikonfigurasi default, tanpa kredensial yang diperlukan.
Vektor serangan
PraisonAI, sistem tim multi-agen, mengirimkan setidaknya lima cacat akses tanpa autentikasi CVSS 9.8 yang diungkap pada hari yang sama: (1) CVE-2026-57123 — ToolsMCPServer.run_sse/launch_tools_mcp_server mengikat ke 0.0.0.0 tanpa memanggil pemeriksaan auth/origin/DNS-rebinding SecurityConfig, memungkinkan klien apa pun yang dapat dijangkau untuk mencantumkan dan memanggil alat file/shell/code-exec terdaftar; (2) CVE-2026-57124 — POST /api/mcp/connect tanpa autentikasi memungkinkan pemanggil jarak jauh memulai proses lokal arbitrer melalui StdioMCPClient; (3) CVE-2026-57125 — POST /api/v1/runs Jobs API tanpa autentikasi menerima agent_yaml yang dikontrol penyerang dan bidang 'approve' yang pra-menyetujui execute_command sebelum pemeriksaan @require_approval, memungkinkan pemanggil jarak jauh memicu eksekusi perintah OS arbitrer tanpa kredensial; (4) CVE-2026-57127 — middleware auth API-key/JWT meneruskan permintaan saat variabel env rahasia yang dikonfigurasi tidak diatur, menonaktifkan auth secara diam-diam; (5) CVE-2026-57131 — router Pekerjaan dipasang di bawah /api/v1/runs tanpa autentikasi/otorisasi sama sekali, mengekspos pengajuan pekerjaan, daftar, dan pembatalan untuk klien jaringan apa pun.
Sistem yang terdampak
PraisonAI / praisonaiagents < 4.6.59 (praisonaiagents < 1.6.59); server praisonai.jobs < 4.6.58; middleware auth recipe-serve < 4.6.58
Mitigasi
Tingkatkan ke praisonai 4.6.59 / praisonaiagents 1.6.59 (atau 4.6.58 untuk masalah recipe-serve/jobs-router); semua perbaikan ada di rilis GitHub MervinPraison/PraisonAI yang dirujuk oleh setiap GHSA. Jangan mengekspos permukaan HTTP PraisonAI apa pun (UI, server alat MCP, Jobs API, recipe serve) ke jaringan yang tidak terpercaya tanpa memverifikasi bahwa middleware auth benar-benar diterapkan setelah patch.