Apa yang terjadi
TypeScript AgentOS dan server MCP HTTP PraisonAI secara default mengikat pada semua antarmuka dan mengekspos endpoint pemanggilan agen dan panggilan alat MCP tanpa pemeriksaan autentikasi, membiarkan klien yang dapat menjangkau jaringan memanggil agen atau alat MCP seolah-olah mereka adalah klien terpercaya.
Mengapa penting
Ini adalah pola 'tanpa autentikasi-secara-default, terikat ke 0.0.0.0' yang sama yang bertanggung jawab atas sebagian besar batch CVE PraisonAI siklus ini; ini memberikan penyerang yang berdekatan dengan jaringan (atau pemindai berbasis internet, untuk instans yang digunakan cloud) kontrol unauthenticated langsung atas pemanggilan agen dan panggilan alat MCP — primitif penghijakan agen penuh tanpa kompleksitas exploit.
Vektor serangan
AgentOS mengikat ke 0.0.0.0 secara default dan mendaftarkan GET /api/agents dan POST /api/chat tanpa middleware autentikasi apa pun; cacat terkait memiliki MCPServer.startHttp() bind tanpa pembatasan host dan meneruskan setiap POST HTTP ke handleRequest() tanpa autentikasi. Setiap klien jaringan yang dapat menjangkau port dapat menghitung agen yang dikonfigurasi dan memanggil tindakan obrolan/agen, atau membuat panggilan alat MCP arbitrer, tanpa kredensial.
Sistem yang terdampak
PraisonAI (praisonai-ts), AgentOS dari 1.6.0 hingga 1.7.2; masalah terkait MCPServer.startHttp() (CVE-2026-57139) dari 1.5.0 hingga 1.7.2
Mitigasi
Tingkatkan ke praisonai-ts 1.7.2 atau lebih baru, yang menambahkan middleware autentikasi yang diperlukan. Sampai diperbaiki, ikat pendengar HTTP AgentOS/MCP ke loopback saja dan letakkan di balik proxy terbalik yang melakukan autentikasi — jangan ekspos 0.0.0.0 ke jaringan yang tidak terpercaya.