무슨 일이 있었나
2026년 8월 24-25일 사이에 GitHub Security Advisories/NVD는 PraisonAI에 대한 대규모 CVE 클러스터(CVE-2026-55525부터 CVE-2026-55541까지, CWE-287/306/346/352/22 등, CVSS 6.1-9.1)를 게시했으며, 모두 많은 서버 노출 표면(에이전트 서버, MCP HTTP 스트림, Jobs API, Recipe 서버, Browser 서버, FileMemory, spider/web_crawl 도구)에 걸친 일관되지 않거나 누락된 권한 부여 적용에 추적할 수 있습니다.
왜 중요한가
PraisonAI는 사용자를 대신하여 도구와 코드를 실행하도록 의도된 멀티에이전트 오케스트레이션 프레임워크입니다. 이 클러스터는 프레임워크의 거의 모든 네트워크 노출 표면에 유효한 자격 증명 없이 접근할 수 있거나 SSRF/내부 네트워크 액세스로 속을 수 있음을 보여주며, 이는 localhost를 넘어 PraisonAI 서버를 노출한 모든 팀에 대해 심각한 영향 범위입니다.
공격 경로
코드베이스 전반의 체계적인 패턴: 앵커되지 않은 정규식 또는 startswith() 접두사 일치를 사용한 출처 검사(예: 앵커되지 않은 chrome-extension://[a-z0-9]{32}, 또는 'localhost' 허용 목록 검사를 통과하는 localhost.attacker.com), --api-key가 구성되었음에도 불구하고 serve/agents, serve/unified 및 Jobs API 경로에서 누락된 인증 미들웨어, DNS 해석 오류 시 실패 열기하는 웹훅 URL 검증(127.0.0.1 또는 169.254.169.254에 대한 SSRF/DNS-리바인딩 활성화), 그리고 작업 공간 경계 검사에 사용되는 os.path.abspath()(realpath() 대신) - 심볼릭 링크 이스케이프 허용.
영향받는 시스템
PraisonAI / praisonaiagents (멀티에이전트 팀 시스템) — praisonai 4.6.58 / praisonaiagents 1.6.58 이전의 다양한 컴포넌트
완화 방안
praisonai 4.6.58 및 praisonaiagents 1.6.58로 업그레이드 - 앵커된 출처 검증, 모든 서버 모드에 걸친 일관된 인증 미들웨어, DNS-리바인딩에 안전한 웹훅 검증, 그리고 realpath() 기반 작업 공간 경계 검사를 추가합니다.