事件经过
2026年8月24-25日间,GitHub安全通告/NVD发布了大量CVE集群(CVE-2026-55525至CVE-2026-55541,CWE-287/306/346/352/22等,CVSS 6.1-9.1),针对PraisonAI,都可以追溯到其众多服务器暴露面(代理服务器、MCP HTTP流、Jobs API、Recipe服务器、Browser Server、FileMemory、spider/web_crawl工具)中不一致或缺失的授权强制实施。
影响分析
PraisonAI是一个多代理编排框架,用于代表用户运行工具和代码;此集群表明框架几乎每个面向网络的面都可以在没有有效凭证的情况下被访问,或被诱导进行SSRF/内部网络访问,这对任何将PraisonAI服务器暴露在localhost之外的团队来说都是严重的风险范围。
攻击途径
代码库中的系统性模式:使用未锚定的正则表达式或startswith()前缀匹配进行源检查(例如chrome-extension://[a-z0-9]{32}未锚定,或localhost.attacker.com通过"localhost"允许列表检查),serve/agents、serve/unified和Jobs API路由上缺少认证中间件,尽管配置了--api-key,webhook URL验证在DNS解析错误时失败开放(启用SSRF/DNS重绑定到127.0.0.1或169.254.169.254),以及对工作区边界检查使用os.path.abspath()(而不是realpath()),允许符号链接逃逸。
受影响系统
PraisonAI / praisonaiagents (多代理团队系统)——praisonai 4.6.58 / praisonaiagents 1.6.58之前的各种组件
缓解措施
升级到praisonai 4.6.58和praisonaiagents 1.6.58,其中添加了锚定源验证、所有服务器模式下一致的认证中间件、DNS重绑定安全的webhook验证,以及基于realpath()的工作区边界检查。