何が起きたか
NVD は 2026-09-14 に PraisonAI に対して 5 つの独立した CVSS 9.8 CRITICAL CVE を公開しました。すべては認証/認可がデフォルトで欠落しているか、無声でバイパス可能であることに根ざしており、MCP ツール サーバー、UI の MCP-connect エンドポイント、Jobs API、recipe-serve auth ミドルウェア、およびジョブ ルーター全体に影響します。すべてはリモートで悪用可能で、特権やユーザー操作は必要ありません。
なぜ重要か
PraisonAI は、LLM 指向のツール呼び出し、シェル コマンド、コードの実行を実行することが全体的な価値提案であるエージェント オーケストレーション フレームワークです。単一の認証されていない POST は、デプロイされたマルチエージェント インスタンスに任意の OS コマンドを実行したり、任意のローカル プロセスをスポーンしたり、登録されたツール サーバーをハイジャックしたりするよう命令できます — インターネットに到達可能なデフォルト構成のデプロイの完全な侵害であり、認証情報は必要ありません。
攻撃経路
マルチエージェント チームス システムである PraisonAI は、同じ日に開示された少なくとも 5 つの CVSS 9.8 認証されていないアクセス フローをリリースしました: (1) CVE-2026-57123 — ToolsMCPServer.run_sse/launch_tools_mcp_server は SecurityConfig auth/origin/DNS-rebinding チェックを呼び出さずに 0.0.0.0 にバインドしており、到達可能なクライアントが登録されたファイル/シェル/コード実行ツールをリストおよび呼び出すことができます。(2) CVE-2026-57124 — 認証されていない POST /api/mcp/connect は、リモート呼び出し元が StdioMCPClient を介して任意のローカル プロセスを開始できます。(3) CVE-2026-57125 — 認証されていない POST /api/v1/runs Jobs API は攻撃者が制御する agent_yaml と、@require_approval チェック前に execute_command を事前承認する 'approve' フィールドを受け入れ、リモート呼び出し元が認証情報なしで任意の OS コマンド実行をトリガーできます。(4) CVE-2026-57127 — API キー/JWT auth ミドルウェアは、構成されたシークレット env 変数が設定されていない場合、リクエストを転送し、認証を無声で無効化します。(5) CVE-2026-57131 — ジョブ ルーターは /api/v1/runs の下にマウントされ、認証/認可がまったくなく、任意のネットワーク クライアントへのジョブ送信、リスト、キャンセルを公開します。
影響を受けるシステム
PraisonAI / praisonaiagents < 4.6.59 (praisonaiagents < 1.6.59); praisonai.jobs server < 4.6.58; recipe-serve auth ミドルウェア < 4.6.58
緩和策
praisonai 4.6.59 / praisonaiagents 1.6.59 (または recipe-serve/jobs-router の問題は 4.6.58) にアップグレードしてください。すべての修正は、各 GHSA で参照されている MervinPraison/PraisonAI GitHub リリースにあります。パッチ後に auth ミドルウェアが実際に適用されていることを確認しないで、PraisonAI HTTP サーフェス (UI、MCP ツール サーバー、Jobs API、recipe serve) を信頼されていないネットワークに公開しないでください。