事件经过
NVD 在 2026-09-14 发布了针对 PraisonAI 的五个独立 CVSS 9.8 严重级别 CVE,所有漏洞都根源于身份验证/授权在默认情况下缺失或可被无声绕过,涉及 MCP 工具服务器、UI 的 MCP-connect 端点、Jobs API、recipe-serve auth 中间件和 jobs 路由器。所有漏洞都可远程利用,无需权限和用户交互。
影响分析
PraisonAI 是一个代理编排框架,其整个价值主张是执行 LLM 指导的工具调用、shell 命令和代码。单个未认证的 POST 请求可以命令已部署的多代理实例运行任意 OS 命令、生成任意本地进程或劫持已注册的工具服务器——完全入侵任何互联网可访问的默认配置部署,无需任何凭证。
攻击途径
PraisonAI 是一个多代理团队系统,至少发运了五个 CVSS 9.8 未认证访问漏洞,同日披露:(1)CVE-2026-57123——ToolsMCPServer.run_sse/launch_tools_mcp_server 绑定到 0.0.0.0 而不调用 SecurityConfig auth/origin/DNS-rebinding 检查,允许任何可达的客户端列出和调用已注册的文件/shell/代码执行工具;(2)CVE-2026-57124——未认证的 POST /api/mcp/connect 允许远程调用者通过 StdioMCPClient 启动任意本地进程;(3)CVE-2026-57125——未认证的 POST /api/v1/runs Jobs API 接受攻击者控制的 agent_yaml 和"approve"字段,该字段在 @require_approval 检查之前预先批准 execute_command,允许远程调用者触发任意 OS 命令执行且无需凭证;(4)CVE-2026-57127——API-key/JWT auth 中间件在配置的密钥环境变量未设置时转发请求,无声禁用 auth;(5)CVE-2026-57131——Jobs 路由器挂载在 /api/v1/runs 下且完全没有身份验证/授权,将作业提交、列表和取消暴露给任何网络客户端。
受影响系统
PraisonAI / praisonaiagents < 4.6.59(praisonaiagents < 1.6.59);praisonai.jobs 服务器 < 4.6.58;recipe-serve auth 中间件 < 4.6.58
缓解措施
升级到 praisonai 4.6.59 / praisonaiagents 1.6.59(或针对 recipe-serve/jobs-router 问题升级到 4.6.58);所有修复都在每个 GHSA 引用的 MervinPraison/PraisonAI GitHub 发布中。在验证 auth 中间件在补丁后确实被强制执行之前,不要将任何 PraisonAI HTTP 表面(UI、MCP 工具服务器、Jobs API、recipe serve)暴露给不受信任的网络。