漏洞  ·  2026-09-16

PraisonAI TypeScript codeMode——沙盒逃逸至任意JavaScript/OS级执行

漏洞High 影响GlobalCVE-2026-57138
PraisonAI的"codeMode"功能旨在让代理运行受限JavaScript,使用可绕过的字符串黑名单作为其唯一的安全控制,围绕新Function()/with(sandbox),允许完全沙盒逃逸和运行代理的主机上的任意代码执行。
PraisonAI是一个多代理编排框架;codeMode具体是暴露给LLM生成内容的工具执行表面,因此间接提示注入或恶意工具响应可以驱动代理逃逸其沙盒并在主机上执行任意代码——一个具有记录的绕过技术的教科书新型代理执行攻击类别。
codeMode用new Function()在with(sandbox)块内执行不受信任/模型生成的JavaScript,仅依赖于源代码字符串黑名单和遮蔽的process/require属性。攻击者(或提示注入的LLM输出)可以构造代码绕过黑名单——例如通过Function('return this')()——以恢复真实的全局对象和逃逸沙盒,最终到达Node.js进程和OS级执行。第二个相关CVE(CVE-2026-57141)涵盖相同的正则表达式黑名单绕过技术。
PraisonAI (praisonai-ts),版本1.4.0到1.7.2
升级PraisonAI (praisonai-ts)至1.7.2或更高版本,该版本用适当的隔离替换字符串黑名单沙盒。在修补前,禁用codeMode或限制代理执行至受信任、非攻击者影响的代码。
NVDGitHub Commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →