취약점  ·  2026-09-15

PraisonAI 멀티-에이전트 프레임워크 — 인증되지 않은 중요 RCE/authz-bypass CVE 클러스터 (CVSS 9.8 x5)

취약점High 영향도GlobalCVE-2026-57125
NVD는 2026-09-14에 PraisonAI에 대해 다섯 개의 독립적인 CVSS 9.8 CRITICAL CVE를 공개했으며, 모두 기본적으로 인증/권한 부여가 없거나 자동으로 우회 가능한 것에 근거하며, MCP 도구 서버, UI의 MCP-connect 엔드포인트, Jobs API, recipe-serve auth 미들웨어, jobs 라우터를 아우른다. 모두 원격으로 악용 가능하며 권한이나 사용자 상호작용이 필요하지 않다.
PraisonAI는 LLM-directed 도구 호출, 쉘 명령, 코드 실행 전체가 가치 제안인 에이전트 오케스트레이션 프레임워크다. 단일 인증되지 않은 POST로 배포된 멀티-에이전트 인스턴스에 임의의 OS 명령 실행, 임의의 로컬 프로세스 생성, 또는 등록된 도구 서버 하이재킹 명령 가능 — 자격 증명 없이 인터넷 접근 가능한 기본 설정 배포의 완전한 손상.
멀티-에이전트 팀 시스템인 PraisonAI는 같은 날 공개된 최소 다섯 개의 CVSS 9.8 인증되지 않은 접근 결함을 제공했다: (1) CVE-2026-57123 — ToolsMCPServer.run_sse/launch_tools_mcp_server가 0.0.0.0에 바인드되며 SecurityConfig auth/origin/DNS-rebinding 검사를 호출하지 않아 도달 가능한 모든 클라이언트가 등록된 파일/쉘/코드-exec 도구를 나열하고 호출할 수 있음; (2) CVE-2026-57124 — 인증되지 않은 POST /api/mcp/connect는 원격 호출자가 StdioMCPClient를 통해 임의의 로컬 프로세스를 시작하도록 허용; (3) CVE-2026-57125 — 인증되지 않은 POST /api/v1/runs Jobs API가 공격자-제어 agent_yaml과 @require_approval 검사 전에 execute_command를 사전 승인하는 'approve' 필드를 수락하여 원격 호출자가 자격 증명 없이 임의의 OS 명령 실행을 트리거하도록 허용; (4) CVE-2026-57127 — API-key/JWT auth 미들웨어가 구성된 시크릿 환경 변수가 설정되지 않을 때 요청을 전달하여 인증을 자동으로 비활성화; (5) CVE-2026-57131 — /api/v1/runs 아래에 마운트된 Jobs 라우터에 인증/권한 부여가 전혀 없어 모든 네트워크 클라이언트에 작업 제출, 나열, 취소를 노출.
PraisonAI / praisonaiagents < 4.6.59 (praisonaiagents < 1.6.59); praisonai.jobs 서버 < 4.6.58; recipe-serve auth 미들웨어 < 4.6.58
praisonai 4.6.59 / praisonaiagents 1.6.59로 업그레이드 (또는 recipe-serve/jobs-router 문제의 경우 4.6.58); 모든 수정 사항은 각 GHSA에서 참조하는 MervinPraison/PraisonAI GitHub 릴리스에 있다. 패치 후 auth 미들웨어가 실제로 적용되는지 확인하지 않고 PraisonAI HTTP 표면 (UI, MCP 도구 서버, Jobs API, recipe serve)을 신뢰할 수 없는 네트워크에 노출하지 말 것.
NVD CVE-2026-57125NVD CVE-2026-57123NVD CVE-2026-57124NVD CVE-2026-57131PraisonAI commit / GHSA-4869-x4pr-q22x
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →