무슨 일이 있었나
NVD는 2026-10-07에 praisonai-platform < 0.1.9의 인가 불일치에 대해 CVE-2026-62179(CVSS 6.5)를 게시했습니다. 종속성 삭제가 종속성 엣지의 잘못된 측면에 대해 인가될 수 있으며, 워크스페이스 멤버가 소유자가 생성한 이슈 엔드포인트가 삭제를 허용하지 않아야 하는 종속성을 삭제할 수 있습니다.
왜 중요한가
멀티 에이전트 협업 플랫폼의 깨진 객체 수준 인가: 워크스페이스 멤버 역할 간의 경계가 삭제 작업에서 잘못 강제되어 팀 에이전트 배포에서 교차 권한 데이터 파괴를 가능하게 합니다. 폭발 반경은 작지만 이번 주에 두 개의 RCE를 생성한 동일한 프레임워크의 정밀한 인가 결함입니다.
공격 경로
인증된 워크스페이스 멤버가 인가 검사가 종속성 엣지의 잘못된 측면에 적용되는 이슈/종속성 API를 통해 삭제를 제출하여, 멤버가 정상적으로 도달할 수 없는 소유자 생성 이슈 엔드포인트를 통해 종속성을 삭제할 수 있습니다. 이는 객체 삭제에 대한 인가 우회입니다.
영향받는 시스템
praisonai-platform 0.1.9 이전 버전 (GHSA-mxmx-rh57-jx58)
완화 방안
praisonai-platform을 0.1.9 이상으로 업그레이드하십시오 (GitHub Security Advisory GHSA-mxmx-rh57-jx58).