脆弱性  ·  2026-08-26

PraisonAI マルチエージェントフレームワーク — エージェント/MCP/ジョブサーバー全体にわたる 15 以上の認証回避、SSRF、およびパストラバーサル CVE のクラスタ

脆弱性High 影響度GlobalCVE-2026-55536
2026 年 8 月 24~25 日に、GitHub Security Advisories/NVD は PraisonAI に対して大規模な CVE クラスタ (CVE-2026-55525 から CVE-2026-55541、CWE-287/306/346/352/22 など、CVSS 6.1-9.1) を公開し、すべてがそのネットワークに公開された多数のサーフェス (エージェントサーバー、MCP HTTP ストリーム、Jobs API、Recipe サーバー、Browser サーバー、FileMemory、spider/web_crawl ツール) 全体の矛盾した、または欠落した認証強制に遡ります。
PraisonAI はユーザーの代わりにツールとコードを実行することを目的としたマルチエージェントオーケストレーションフレームワークです。このクラスタは、フレームワークの機能するほぼすべてのネットワーク対応サーフェスに有効な認証情報なしでアクセスできるか、SSRF/内部ネットワークアクセスに騙されることができることを示しており、PraisonAI サーバーを localhost 以外に公開したチームにとっては深刻な影響の範囲です。
コードベース全体にわたるシステム的なパターン: アンカーなし正規表現または startswith() プレフィックスマッチングを使用したオリジンチェック (例: アンカーなしの chrome-extension://[a-z0-9]{32}、または 'localhost' アローリストチェックを通過する localhost.attacker.com)、--api-key が設定されているにもかかわらず serve/agents、serve/unified、および Jobs API ルート上の認証ミドルウェアの欠落、DNS 解決エラーで失敗するウェブフックのオープン URL 検証 (127.0.0.1 または 169.254.169.254 への SSRF/DNS リバインディングを有効にする)、およびワークスペース境界チェックに使用される os.path.abspath() (realpath() ではなく)、シンボリックリンク回避を許可します。
PraisonAI / praisonaiagents (マルチエージェントチームシステム) — praisonai 4.6.58 / praisonaiagents 1.6.58 以前のさまざまなコンポーネント
praisonai 4.6.58 および praisonaiagents 1.6.58 にアップグレード。これらはアンカーされたオリジン検証、すべてのサーバーモード全体の一貫した認証ミドルウェア、DNS リバインディング対応ウェブフック検証、および realpath() ベースのワークスペース境界チェックを追加しています。
CVE Record CVE-2026-55536CVE Record CVE-2026-55533CVE Record CVE-2026-55539CVE Record CVE-2026-55532PraisonAI fix commit
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →