Kerentanan  ·  2026-10-09

Platform PraisonAI: anggota ruang kerja dapat menghapus konten masalah dependensi melalui celah otorisasi

KerentananLow dampakGlobalCVE-2026-62179
NVD menerbitkan CVE-2026-62179 (CVSS 6.5) pada 2026-10-07 untuk ketidakcocokan otorisasi di praisonai-platform < 0.1.9: penghapusan dependensi dapat diotorisasi terhadap sisi yang salah dari sebuah tepi dependensi, dan anggota ruang kerja dapat menghapus dependensi yang seharusnya tidak diizinkan untuk dihapus oleh endpoint masalah yang dibuat pemilik.
Otorisasi level objek yang rusak di platform kolaborasi multi-agen: batas antara peran anggota ruang kerja salah ditegakkan pada operasi penghapusan, memungkinkan penghancuran data lintas izin dalam penerapan agen tim — luas ledakan rendah tetapi cacat authz yang tepat dalam kerangka yang sama yang menghasilkan dua RCE minggu ini.
Anggota ruang kerja terautentikasi mengirimkan penghapusan melalui API masalah/dependensi yang pemeriksaan otorisasinya diterapkan pada sisi yang salah dari tepi dependensi, memungkinkan anggota menghapus dependensi melalui endpoint masalah yang dibuat pemilik yang biasanya tidak dapat mereka jangkau — sebuah bypass otorisasi untuk penghapusan objek.
praisonai-platform sebelum 0.1.9 (GHSA-mxmx-rh57-jx58)
Tingkatkan praisonai-platform ke 0.1.9 atau lebih baru (Advisory Keamanan GitHub GHSA-mxmx-rh57-jx58).
GitHub Security Advisory GHSA-mxmx-rh57-jx58NVD entry
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →