何が起きたか
NVDは2026年10月7日に、praisonai-platform < 0.1.9の認可不一致についてCVE-2026-62179(CVSS 6.5)を公開した:依存関係の削除が依存関係エッジの誤った側に対して認可される可能性があり、ワークスペースメンバーがオーナー作成の問題エンドポイントが削除を許可すべきでない依存関係を削除できる。
なぜ重要か
マルチエージェントコラボレーションプラットフォームにおける壊れたオブジェクトレベルの認可:削除操作時にワークスペースメンバーロール間の境界が誤って強制され、チームエージェントデプロイメントでクロス権限のデータ破壊を可能にする — 爆発半径は小さいが、今週2件のRCEを生み出した同じフレームワーク内の正確な認可欠陥である。
攻撃経路
認証されたワークスペースメンバーが、認可チェックが依存関係エッジの誤った側に適用される問題/依存関係APIを通じて削除を送信し、通常は到達できないオーナー作成の問題エンドポイントを介して依存関係を削除できる — オブジェクト削除の認可バイパス。
影響を受けるシステム
praisonai-platform 0.1.9より前(GHSA-mxmx-rh57-jx58)
緩和策
praisonai-platformを0.1.9以降にアップグレードする(GitHub Security Advisory GHSA-mxmx-rh57-jx58)。