Kerentanan  ·  2026-09-16

Server TypeScript AgentOS / MCP HTTP PraisonAI terekspos tanpa autentikasi secara default

KerentananHigh dampakGlobalCVE-2026-57140
TypeScript AgentOS dan server MCP HTTP PraisonAI secara default mengikat pada semua antarmuka dan mengekspos endpoint pemanggilan agen dan panggilan alat MCP tanpa pemeriksaan autentikasi, membiarkan klien yang dapat menjangkau jaringan memanggil agen atau alat MCP seolah-olah mereka adalah klien terpercaya.
Ini adalah pola 'tanpa autentikasi-secara-default, terikat ke 0.0.0.0' yang sama yang bertanggung jawab atas sebagian besar batch CVE PraisonAI siklus ini; ini memberikan penyerang yang berdekatan dengan jaringan (atau pemindai berbasis internet, untuk instans yang digunakan cloud) kontrol unauthenticated langsung atas pemanggilan agen dan panggilan alat MCP — primitif penghijakan agen penuh tanpa kompleksitas exploit.
AgentOS mengikat ke 0.0.0.0 secara default dan mendaftarkan GET /api/agents dan POST /api/chat tanpa middleware autentikasi apa pun; cacat terkait memiliki MCPServer.startHttp() bind tanpa pembatasan host dan meneruskan setiap POST HTTP ke handleRequest() tanpa autentikasi. Setiap klien jaringan yang dapat menjangkau port dapat menghitung agen yang dikonfigurasi dan memanggil tindakan obrolan/agen, atau membuat panggilan alat MCP arbitrer, tanpa kredensial.
PraisonAI (praisonai-ts), AgentOS dari 1.6.0 hingga 1.7.2; masalah terkait MCPServer.startHttp() (CVE-2026-57139) dari 1.5.0 hingga 1.7.2
Tingkatkan ke praisonai-ts 1.7.2 atau lebih baru, yang menambahkan middleware autentikasi yang diperlukan. Sampai diperbaiki, ikat pendengar HTTP AgentOS/MCP ke loopback saja dan letakkan di balik proxy terbalik yang melakukan autentikasi — jangan ekspos 0.0.0.0 ke jaringan yang tidak terpercaya.
NVDNVD (related)GitHub Commit
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →