취약점  ·  2026-08-09

PraisonAI Platform API — 워크스페이스 격리 우회로 인한 교차 테넌트 데이터 액세스 및 소유자로의 자체 승격

취약점High 영향도GlobalCVE-2026-48169
NVD는 2026년 8월 7일에 CVE-2026-48169 (CVSS 8.8, 높음)를 게시했으며, PraisonAI 멀티 에이전트 플랫폼의 워크스페이스 격리를 무효화하는 두 가지 연쇄된 인증 실패에 대해 설명합니다.
멀티 테넌트 에이전트 AI SaaS 플랫폼에서 손상된 워크스페이스 격리는 엔터프라이즈 고객이 의존하는 테넌트 경계의 직접적인 위반입니다. 플랫폼의 모든 계정을 보유한 공격자는 임의의 다른 고객의 에이전트 워크스페이스, 데이터 및 관리 제어로 피벗할 수 있습니다.
문제 및 프로젝트에 대한 서비스 계층은 워크스페이스 소유권을 확인하지 않고 전역 기본 키 조회를 수행하므로 인증된 모든 사용자는 API 요청에서 UUID를 조작하여 모든 워크스페이스의 리소스를 읽고, 수정하고, 삭제할 수 있습니다. 별도로, 멤버 관리 엔드포인트 (추가, 역할 업데이트, 제거)는 적절한 소유권 확인이 부족하여 낮은 권한의 멤버가 자신을 소유자로 승격하고 합법적인 소유자를 제거할 수 있습니다.
버전 0.1.4 이전의 PraisonAI Platform API
PraisonAI Platform API 버전 0.1.4 이상으로 업그레이드하세요. 이는 워크스페이스 범위의 인증 확인을 복원합니다.
NVD - CVE-2026-48169TheHackerWire — PraisonAI Platform API: Workspace Isolation Bypass & Privilege Escalation
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →